User Authentication System

🔐 希腊会计RBAC认证与细粒度权限中心

专为希腊会计事务所设计的本地RBAC认证系统,支持四级角色层级、客户级细粒度权限、双因素认证与完整审计日志,零外部依赖。

收藏
4.7k
安装
1.4k
版本
0.1.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能概述

该技能为OpenClaw平台提供完整的身份认证与授权系统,专为希腊会计事务所的多用户环境设计。系统采用四级角色层级(viewer/assistant/accountant/senior_accountant),完全本地部署,不依赖任何外部认证服务。

显著优点

安全架构扎实:采用bcrypt密码哈希(12轮)、SHA-256加盐TOTP双因素认证、会话令牌仅存储哈希值。密码策略强制12位长度、大小写、数字及特殊字符组合,90天更换周期,支持5次历史密码检查。

权限模型精细:不仅支持角色继承,更实现客户级授权——可精确控制每位用户能访问哪些客户的VAT数据,满足希腊会计行业"一员工服务多客户"的典型场景。支持--all-clients和指定VAT列表两种授权模式。

审计完备:登录、授权、管理操作全覆盖,支持按用户/客户/时间段生成审计报告,满足希腊AADE合规要求。

会话管理严谨:30分钟绝对超时+15分钟空闲超时、单设备单会话、最多3并发会话、暴力破解锁定(5次失败/30分钟,渐进式升级至账户禁用)。

潜在局限与风险

密钥管理薄弱:TOTP密钥、会话加密盐值均存储于本地文件系统,文档提及"OS-level file permissions"作为缓解,但未说明如何防止同一主机其他进程读取。OPENCLAW_DATA_DIR环境变量泄露可导致全系统暴露。

无硬件安全模块:敏感操作(如角色变更、客户授权)仅需会话验证,无二次认证或管理员复核机制。

恢复码风险:10个静态恢复码以明文形式存储,丢失即永久账户接管。

审计日志完整性:日志文件无签名或只读属性,具备文件系统权限的攻击者可篡改历史记录。

适合人群

  • 希腊本地中小会计事务所(10-50人规模)
  • 需满足AADE审计要求的合规团队
  • 偏好完全本地化部署、拒绝SaaS/云认证的数据敏感型机构

常规风险提示

1. 生产环境必须执行文档中的文件权限加固命令,否则任何OpenClaw技能均可读取用户凭证哈希
2. 建议senior_accountant角色强制启用2FA,当前仅为"mandatory_for"配置而非强制校验

3. IP白名单功能依赖办公室固定IP,远程办公场景需配合VPN使用

4. 定期备份/data/auth/目录,恢复操作需严格校验备份完整性以防凭证替换攻击

User Authentication System 内容

手动下载zip · 8.2 kB
EVALS.jsonapplication/json
请选择文件