注册与固定邀请码
固定邀请码用于小范围受邀注册。它是站点级共享邀请码,不是每位用户单独生成、使用后失效的 一次性邀请码。启用后,邮箱密码注册不再发送邮件验证码,用户直接填写管理员提供的邀请码。
管理员:启用邀请码注册
使用后台配置时,需要超管权限:
- 进入控制台的 管理后台 → 设置 → 系统设置。
- 在认证配置中关闭 自用模式(
SELF_USE_MODE_ENABLED=false),否则注册页会跳转到登录页。 - 在 固定注册邀请码 中填写 8–128 个字符的邀请码并保存。
- 用未登录窗口打开
/sign-up,确认注册表单显示“邀请码”,且不再显示“发送验证码”按钮。 - 只把邀请码提供给允许注册的用户,并定期轮换。
也可以通过部署环境配置:
SELF_USE_MODE_ENABLED=false
REGISTRATION_FIXED_VERIFICATION_CODE=replace-with-a-random-secret
后台系统设置中的值优先于环境变量。邀请码会去除首尾空白后使用,长度必须为 8–128 个字符, 内容和大小写必须完全一致。环境变量变更后需要按当前部署方式重启或重新部署应用。
受邀用户:使用邀请码
- 打开站点注册页。
- 填写允许注册的邮箱地址。
- 在“邀请码”输入框中填写管理员提供的邀请码。
- 设置密码并提交注册。
邀请码模式不会发送邮箱验证码,但服务端仍会检查邮箱格式、允许的邮箱域名、重复账号和封禁状态。
模式说明
| 自用模式 | 固定邀请码 | 邮箱密码注册行为 |
|---|---|---|
| 开启 | 任意 | 关闭公开注册,访问注册页会跳转到登录页 |
| 关闭 | 未配置 | 开放注册,使用邮件发送的 6 位验证码 |
| 关闭 | 已配置 | 开放受邀注册,使用固定邀请码,不发送邮件验证码 |
固定邀请码只影响邮箱密码注册,不控制 Google OAuth 等第三方登录。第三方登录是否可用由各自的 OAuth 配置独立决定。
轮换或关闭
- 轮换:把固定注册邀请码替换为新的 8–128 字符值;保存后旧邀请码不能再用于新注册。
- 恢复邮件验证码:清空后台和部署环境中的
REGISTRATION_FIXED_VERIFICATION_CODE,并确保 邮件服务已经正确配置。 - 关闭公开注册:开启
SELF_USE_MODE_ENABLED。该设置优先决定注册页是否可访问。
如果后台清空了邀请码,但部署环境中仍有 REGISTRATION_FIXED_VERIFICATION_CODE,系统会回退到
环境变量中的值,邀请码模式仍然启用。
安全注意事项
- 固定邀请码可以被多人重复使用,也不与某个邮箱绑定;泄露后应立即轮换。
- 建议使用随机、高熵值,不要使用站点名、日期或常见口令。
- 邀请码模式只证明用户知道邀请码,不验证邮箱所有权。依赖邮箱所有权的密码找回仍需要可用的 邮件服务。
- 配置少于 8 个或超过 128 个字符会被视为无效配置,并导致注册不可用,直到修正或清空该值。