xtc-backend / .env.example
a3216's picture
sync from GitHub fdeda92: feat: 添加/admin页面访问门禁配置,增强安全性
302c7e7 verified
Raw
History Blame Contribute Delete
1.66 kB
# ===== 鉴权 =====
# 后台管理密钥(访问 /admin 时用于登录)
XTC_ADMIN_KEY=change-me-admin-key
# 前端长期访问密钥(手表端请求时附带)
XTC_ACCESS_KEY=change-me-access-key
# JWT 签名密钥(临时令牌签发,必须设置)
XTC_JWT_SECRET=change-me-jwt-secret-strong-random
# ===== 紧急开关 =====
# 紧急关闭后台与 /admin/api/*(默认 false)
XTC_DISABLE_ADMIN=false
# ===== /admin 页面门禁(可选,强烈建议配置)=====
# 配置后访问 /admin 必须携带 ?k=<此值> 才能进入登录页,
# 否则返回 404 伪装路径不存在,避免攻击者探测后台地址。
# 留空则 /admin 行为不变(任何人都能看到登录页)。
# 示例:XTC_ADMIN_ACCESS_TOKEN=my-secret-door-token
# 访问方式:https://your-space/admin?k=my-secret-door-token
XTC_ADMIN_ACCESS_TOKEN=
# ===== 上游初始化(仅做种子,其余厂商在后台配)=====
# 可留空,启动后用 /admin 添加
GEMINI_API_KEY=
OPENAI_API_KEY=
# ===== 上游超时 =====
# 单一超时配置,无 Edge 分支
UPSTREAM_TIMEOUT_MS=120000
# ===== HF Hub 配置备份(可选)=====
# 配置文件通过 HF Hub dataset 仓库做持久化备份
# 解决 HF Spaces 免费档磁盘 ephemeral(restart/stop 丢数据)问题
# 未配置时降级为纯本地存储,功能正常但重建后配置会丢失
# HF_TOKEN:访问 HF Hub 仓库的令牌(read/write 权限)
# HF_CONFIG_REPO:仓库名称,格式 用户名/仓库名(如 myname/xtc-config)
HF_TOKEN=
HF_CONFIG_REPO=
# ===== 临时令牌 =====
XTC_ACCESS_TOKEN_TTL_SEC=1800
XTC_ACCESS_TOKEN_LENGTH=8
# ===== 运行 =====
PORT=7860