User Authentication System

🔐 希腊会计RBAC认证与细粒度授权

为希腊会计事务所设计的零依赖RBAC认证系统,支持四层角色层级、客户级细粒度授权、SHA-256/TOTP双因素认证,全程本地文件存储无需外部服务。

收藏
4.6k
安装
1.4k
版本
0.1.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

本技能是一套面向希腊会计事务所的完整身份认证与授权管理系统,基于OpenClaw文件化架构实现。系统采用四层角色层级(viewer→assistant→accountant→senior_accountant)匹配真实会计事务所组织结构,支持客户级细粒度授权——管理员可精确控制每位用户能访问哪些客户数据,而非简单的全局权限开关。

显著优点

安全架构扎实:密码采用bcrypt加盐哈希(12轮),会话令牌仅返回一次明文,存储SHA-256加盐哈希;2FA基于SHA-256 TOTP算法由openssl本地生成,无外部依赖。零外部服务:完全本地文件存储,适合对数据主权敏感的希腊会计合规场景。审计完备:登录、授权、管理三类事件全量记录,支持按用户/客户/时间段生成合规报告。生产级管控:账户锁定阶梯策略(5/10/15次失败逐级升级)、IP白名单、设备追踪、会话绝对/空闲双超时。

潜在局限

依赖OS级权限隔离:文档明确提示/data/auth/目录需通过chmod 700chown加固,若部署时忽略此步骤,任意skill可读取凭据哈希。无高可用设计:纯文件存储,多实例部署需自行解决同步。TOTP单算法:仅支持SHA-256 TOTP,未覆盖WebAuthn等现代标准。希腊本地化耦合:角色定义、权限矩阵嵌入希腊会计术语(EFKA、AADE等),迁移至其他法域需大量改造。

适合人群

  • 希腊中小型会计事务所(10-50人规模,500+客户量)
  • 必须满足本地数据驻留合规要求的机构
  • 已采用OpenClaw生态的技术团队
  • 无法或不愿使用云端身份服务(Okta/Azure AD)的保守型组织

常规风险

1. 文件权限配置遗漏:部署文档强调"Without OS-level permission restrictions, any skill could read credential hashes",实际运维中极易被忽视
2. 会话令牌泄露:虽然存储的是哈希,但64字节随机令牌若被截获,在超时窗口内可被重用

3. bcrypt实现依赖:依赖系统openssl版本,老旧系统可能不支持12轮或存在漏洞

4. 无TLS终止说明:文档未涉及传输层加密要求,需外部反向代理补全

User Authentication System 内容

手动下载zip · 9.4 kB
EVALS.jsonapplication/json
请选择文件