提交 088a402c authored 作者: 陈泽健's avatar 陈泽健

fix(security): 移除登录页默认账号提示,防止敏感信息泄露

- 移除 login.html 底部默认管理员账号密码提示
- 移除 upload_login_auth.py 部署完成后的默认账号打印
- 新增 PRD 需求文档及计划执行文档
Co-Authored-By: 's avatarClaude <noreply@anthropic.com>
上级 a1303c1e
# PRD_计划执行_移除登录页默认账号提示
## 1. 项目概述
### 1.1 项目背景
修复登录页面泄露默认管理员账号密码的安全问题。
### 1.2 项目目标
- 移除登录页面的默认账号提示
- 清理相关脚本中的敏感信息打印
### 1.3 开发周期
**总计:0.2 天**
---
## 2. 技术方案
### 2.1 修改文件
#### 2.1.1 login.html
**修改前:**
```html
<div class="login-footer">
<p>提示:默认管理员账号 admin / Admin@2026</p>
</div>
```
**修改后:**
```html
<div class="login-footer">
<p>如有账号问题,请联系管理员</p>
</div>
```
#### 2.1.2 upload_login_auth.py
**修改前:**
```python
print('默认账号: admin / Admin@2026')
```
**修改后:**
```python
# 移除默认账号打印,避免泄露
```
---
## 3. 实施计划
| 序号 | 任务 | 预计时间 | 状态 |
|------|------|----------|------|
| 1 | 修改 login.html | 0.05天 | ✅ 完成 |
| 2 | 修改 upload_login_auth.py | 0.05天 | ✅ 完成 |
| 3 | 部署到服务器验证 | 0.1天 | 待开始 |
---
## 4. 测试验证
### 4.1 验证项
| 验收项 | 标准 |
|--------|------|
| 登录页面 | 无默认账号密码显示 |
| 页面源码 | 无敏感信息 |
| 部署后验证 | 服务器登录页无泄露 |
---
## 5. 执行记录
| 日期 | 任务 | 执行人 | 结果 | 备注 |
|------|------|--------|------|------|
| 2026-07-12 | 修改 login.html | Claude | ✅ 完成 | 移除默认账号提示 |
| 2026-07-12 | 修改 upload_login_auth.py | Claude | ✅ 完成 | 移除打印默认账号 |
---
## 6. 相关文档
- [PRD_需求文档_移除登录页默认账号提示](./PRD_需求文档_移除登录页默认账号提示.md)
# PRD_需求文档_移除登录页默认账号提示
## 基本信息
| 项目 | 内容 |
|------|------|
| 文档类型 | 需求文档 |
| 创建日期 | 2026-07-12 |
| 负责人 | 研发组 |
| 优先级 | P1(高优先级) |
| 状态 | 已实施 |
---
## 一、背景与目标
### 1.1 问题背景
登录页面显示了默认管理员账号和密码,存在严重安全隐患:
```
提示:默认管理员账号 admin / Admin@2026
```
**问题文件**`skill/code/web/templates/login.html` 第 193 行
### 1.2 安全风险
| 风险类型 | 说明 |
|----------|------|
| 凭据泄露 | 攻击者可直接获取管理员账号密码 |
| 未授权访问 | 任何人可使用默认账号登录系统 |
| 合规问题 | 违反安全基线要求,等保测评不通过 |
### 1.3 修复目标
1. 移除登录页面的默认账号提示
2. 清理文档中的敏感信息(保留必要的测试说明)
3. 确保默认密码只能通过安全渠道获取
---
## 二、需求详情
### 2.1 需求规格
| 需求项 | 规格 |
|--------|------|
| 登录页面 | 不显示任何默认账号密码信息 |
| 文档处理 | 测试文档中的密码示例保留,但标注"仅供测试" |
| 部署脚本 | 移除打印默认账号的代码 |
| README | 不包含默认账号密码 |
### 2.2 验收标准
- [x] `login.html` 不包含默认账号密码提示
- [x] `upload_login_auth.py` 不打印默认账号密码
- [ ] 生产环境部署后登录页面无敏感信息
---
## 三、涉及文件
| 文件 | 变更类型 | 说明 |
|------|----------|------|
| `skill/code/web/templates/login.html` | 修改 | 移除默认账号提示 |
| `skill/code/upload_login_auth.py` | 修改 | 移除打印默认账号 |
| `deploy/web/templates/login.html` | 删除 | 已删除重复目录 |
---
## 四、非功能需求
| 需求项 | 说明 |
|--------|------|
| 向后兼容 | 不影响现有登录功能 |
| 安全合规 | 符合等保要求 |
---
## 五、时间估算
| 任务 | 预计工时 |
|------|----------|
| 移除登录页提示 | 0.1 天 |
| 移除脚本打印 | 0.05 天 |
| 部署验证 | 0.05 天 |
| **总计** | **0.2 天** |
...@@ -113,7 +113,7 @@ def upload_files(): ...@@ -113,7 +113,7 @@ def upload_files():
print("\n" + "="*60) print("\n" + "="*60)
print("部署完成!") print("部署完成!")
print(f"访问地址: http://192.168.5.60:8088") print(f"访问地址: http://192.168.5.60:8088")
print("默认账号: admin / Admin@2026") print("账号问题请联系管理员")
print("="*60) print("="*60)
except Exception as e: except Exception as e:
......
...@@ -190,7 +190,7 @@ ...@@ -190,7 +190,7 @@
</div> </div>
<div class="login-footer"> <div class="login-footer">
<p>提示:默认管理员账号 admin / Admin@2026</p> <p>如有账号问题,请联系管理员</p>
</div> </div>
</div> </div>
......
Markdown 格式
0%
您添加了 0 到此讨论。请谨慎行事。
请先完成此评论的编辑!
注册 或者 后发表评论