Add first-run admin setup and independent password and API token rotation

This commit is contained in:
Mikei386
2026-09-28 15:02:41 +02:00
parent e86e540ae4
commit 9f3a13e45f
20 changed files with 651 additions and 76 deletions
+5 -3
View File
@@ -1,4 +1,4 @@
# WireGuard-Modul · Athena Deck 0.2
# WireGuard-Modul · Athena Deck 0.3
## Was eingebaut ist
@@ -24,7 +24,8 @@ Port-Veröffentlichung; eine Aussage „keinerlei Netzwerkänderung“ wäre daf
## Einrichtung in der Oberfläche
1. Auf dem Mac http://127.0.0.1:8108/#network öffnen.
2. Eigenes Deck-Passwort (mindestens 16 Zeichen) vergeben und **Modul auf Athena
2. Eigenes Deck-Passwort (mindestens 16 Zeichen) und separaten API-Token
(mindestens 32 Zeichen) vergeben, Token sichern und **Modul auf Athena
installieren** wählen. Installation läuft asynchron und meldet ihren Status.
3. Eigene IPv4-WireGuard-Conf importieren. **Einen eigenen Peer verwenden**, nicht
die Konfiguration des produktiven Athena-Gateways wiederverwenden.
@@ -67,6 +68,7 @@ HTTPS/Reverse-Proxy-Zertifikate sind noch nicht enthalten. Passwort wird mit
PBKDF2-SHA256 (600.000 Iterationen, individuellem Salt) gespeichert. Sitzungen sind
HttpOnly/SameSite=Strict, acht Stunden gültig und werden nach Neustart ungültig.
Ein Anmeldelimit begrenzt Versuche auf zehn pro Minute. Kein Standardpasswort.
Kennwort-/Tokenwechsel und Rechte sind in [Zugang und API](../ACCESS.md) beschrieben.
Im LAN-/Beides-Modus ist zusätzlich ein SSH-Tunnel zur Server-GUI möglich:
@@ -123,7 +125,7 @@ serverseitige Prüfung des tatsächlichen Zugangs gelten vor dem API-Aufruf.
|---|---|
| POST `/login` | `password` |
| GET `/network` | Status ohne Secrets |
| POST `/network/install` | `password` für neue Server-Instanz, nur Mac-Verwaltung |
| POST `/network/install` | `password`, `api_token` für neue Server-Instanz, nur angemeldete Mac-Verwaltung |
| POST `/network/import` | `config` als Dateiinhalt |
| POST `/network/connect` | `{}` |
| POST `/network/disconnect` | `{}` |