[GH-ISSUE #1090] [Feature] 应该提醒用户修改默认的邮箱和密码 #736

Open
opened 2026-03-03 01:05:36 +03:00 by kerem · 4 comments
Owner

Originally created by @mhzhulin on GitHub (Dec 7, 2025).
Original GitHub issue: https://github.com/certimate-go/certimate/issues/1090

Description / 功能描述

很多人会不修改邮箱和密码一直使用默认的邮箱和密码,如果暴漏在公网上这将会非常危险
建议如果使用默认账号登录时,登录成功后弹窗提醒用户修改密码或是强制修改密码

Motivation / 请求动机

有遇到过许多这类型的用户

Miscellaneous / 其他

No response

Contribution / 贡献代码

  • I am interested in contributing a PR for this! / 我乐意为此提交代码并发起 PR!
Originally created by @mhzhulin on GitHub (Dec 7, 2025). Original GitHub issue: https://github.com/certimate-go/certimate/issues/1090 ### Description / 功能描述 很多人会不修改邮箱和密码一直使用默认的邮箱和密码,如果暴漏在公网上这将会非常危险 建议如果使用默认账号登录时,登录成功后弹窗提醒用户修改密码或是强制修改密码 ### Motivation / 请求动机 有遇到过许多这类型的用户 ### Miscellaneous / 其他 _No response_ ### Contribution / 贡献代码 - [x] I am interested in contributing a PR for this! / 我乐意为此提交代码并发起 PR!
Author
Owner

@qzlearn commented on GitHub (Dec 8, 2025):

certimate就不应该暴露在公网上吧。给certimate攻破了,黑客不就掌握了很多机器|云账号的权限?

<!-- gh-comment-id:3624528592 --> @qzlearn commented on GitHub (Dec 8, 2025): certimate就不应该暴露在公网上吧。给certimate攻破了,黑客不就掌握了很多机器|云账号的权限?
Author
Owner

@mhzhulin commented on GitHub (Dec 8, 2025):

可是更多人会把他安装在云服务器上吧

<!-- gh-comment-id:3624548909 --> @mhzhulin commented on GitHub (Dec 8, 2025): 可是更多人会把他安装在云服务器上吧
Author
Owner

@fudiwei commented on GitHub (Dec 8, 2025):

可以做,但正如 @qzlearn 所言,强烈建议不要将 Certimate 暴露在公网上。

即便是云服务器,也应该在云厂商处设置 IP+端口安全组白名单(Certimate 默认端口 8090)。Certimate 作为一个自动化工具,理应配置一次后就静默运行即可,本不应该频繁地通过公网访问,真有需要时临时开放白名单也来得及。

无任何防护措施就暴露在公网上的这种偷懒式的“方便”,是一把双刃剑,方便用户的同时,也是方便恶意攻击者。

<!-- gh-comment-id:3625082911 --> @fudiwei commented on GitHub (Dec 8, 2025): 可以做,但正如 @qzlearn 所言,强烈建议不要将 Certimate 暴露在公网上。 即便是云服务器,也应该在云厂商处设置 IP+端口安全组白名单(Certimate 默认端口 8090)。Certimate 作为一个自动化工具,理应配置一次后就静默运行即可,本不应该频繁地通过公网访问,真有需要时临时开放白名单也来得及。 无任何防护措施就暴露在公网上的这种偷懒式的“方便”,是一把双刃剑,方便用户的同时,也是方便恶意攻击者。
Author
Owner

@ritaswc commented on GitHub (Feb 11, 2026):

建议做成,数据库未初始化的情况下,首次访问时,输入邮箱和密码注册管理员账号。注册后 在某个地方生成 xxx.lock文件,代表已经初始化过。

<!-- gh-comment-id:3881860404 --> @ritaswc commented on GitHub (Feb 11, 2026): 建议做成,数据库未初始化的情况下,首次访问时,输入邮箱和密码注册管理员账号。注册后 在某个地方生成 xxx.lock文件,代表已经初始化过。
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
starred/certimate#736
No description provided.