跳到主要内容

指南

社区安全设置

品牌与站点设置 · 阅读约 5 分钟

社区的安全设置决定大家在注册和登录时如何证明自己的身份:邮箱验证、两步验证(2FA)、用于拦截垃圾注册的验证码(CAPTCHA),以及成员可以使用的登录方式。本文还介绍如何让成员退出登录,以及如何追踪安全相关的更改。

谁可以操作:社区所有者和管理员。版主和账单管理员无法打开设置。 · 在哪里:网页端(站点后台)。这些设置同时适用于网页端和 Mateflow App。 · 套餐:所有平台套餐都可以使用安全页面。单点登录(SSO)、社交登录的自有凭证和审计日志取决于你的平台套餐。

打开社区安全设置

前往后台 → 设置 → 安全。安全页面分为两个部分:

  • 身份验证:要求邮箱验证和启用两步验证 (2FA)。
  • 反垃圾保护:启用 Cloudflare Turnstile。

更改任何设置后,点击页面底部的 Save Changes。

你自己的 Mateflow 账号安全是单独设置的:创作者控制台 (app.mateflow.com) → 设置 → 安全。

要求新成员验证邮箱

要求邮箱验证(「用户必须验证邮箱后才能发帖」)决定注册的人是否必须通过发送到邮箱的验证码,证明自己拥有这个邮箱地址。

  • 开启:新成员在账号创建之前先验证邮箱地址。
  • 关闭:用邮箱注册的人,以及通过未提供邮箱的社交登录注册后再补填邮箱的人,都不会被要求输入验证码。如果开启了启用 Cloudflare Turnstile,没有验证码的注册必须通过 Turnstile 验证。

无论哪种设置,付费注册始终需要验证码,通过邮件发送的邀请视为已验证。提供邮箱的社交登录和 SSO 会使用提供商给出的邮箱。

未验证邮箱就加入的成员,在邮箱验证之前无法申请认证标识。他们之后可以在设置 → 安全中更改邮箱地址(修改邮箱)并确认新邮箱来完成验证。参见处理成员认证申请。

允许成员开启两步验证(2FA)

启用两步验证 (2FA)(「允许用户使用身份验证器应用增强账户安全」)让所有人(包括你和你的团队)都可以为自己的账号添加两步验证(双重身份验证)。开启后,每个人可以在网页端或 Mateflow App 的设置 → 安全中自行设置。参见开启两步验证。

  • 这个开关让 2FA 变为可用,但不会强制使用 2FA:每个人自己决定是否开启。
  • 某人开启 2FA 后,每种登录方式都会要求输入验证码:密码、邮件链接、社交登录和 SSO。
  • 关闭这个开关后,新的人无法再设置 2FA。已经在使用的成员仍会被要求输入验证码,直到他们自己关闭 2FA。
  • 管理员无法重置成员的 2FA。同时丢失了身份验证器应用和恢复码的成员,应联系 Mateflow 支持团队。

用 Turnstile 验证码拦截垃圾注册

启用 Cloudflare Turnstile 会添加 Cloudflare Turnstile 验证(一种 CAPTCHA)来阻挡机器人。开启后,大家在网页端和 Mateflow App 中注册、登录、通过邮件请求登录链接或重置密码时,都要完成这项验证。你需要有自己的 Cloudflare 账号。

  1. 在 Cloudflare 中创建一个 Turnstile widget,并把社区的域名添加进去;如果你使用自定义域名,也要一并添加。
  2. 在后台 → 设置 → 安全中,打开启用 Cloudflare Turnstile。
  3. 在 Turnstile 配置下,粘贴 widget 的社区密钥 (Site Key) 和私钥 (Secret Key)。
  4. 点击 Save Changes,然后打开一次注册页面,确认 widget 能正常加载。

保存时只校验私钥。如果 Cloudflare 拒绝了它,你会看到「Cloudflare 拒绝了该密钥。请确认它与站点密钥来自同一个 widget。」

无论是否开启 Turnstile,失败次数过多后登录都会暂停,并显示「失败次数过多,请在 N 秒后重试。」和倒计时。

选择成员的登录方式:社交登录和 SSO

登录方式在后台 → 设置下的另外两个页面中设置:

  • 社交登录:让成员用 Google、Apple、Facebook 或 X 登录,并选择登录模式:可选、优先或仅社交。参见设置社交登录。
  • SSO:通过 SAML 2.0 或 OIDC 单点登录连接你所在组织的身份提供商,并选择登录策略,例如仅限 SSO (强制执行)。选择仅限 SSO (强制执行) 之前,请先添加一名恢复管理员。参见设置单点登录(SSO)。

让成员退出登录会话

前往后台 → 成员 → 会话(用户会话),查看大家在哪里登录,包括设备、位置、最后活动和状态。在某个会话的菜单中,选择终止会话让此人退出该设备,或选择终止所有用户会话让此人在所有地方退出登录。要一次结束多个会话,先选中它们,再点击终止所选。

在成员的页面上,活跃会话中有全部登出。让某人退出登录不会改变其账号,对方可以再次登录。如果要阻止某人进入,参见封禁、停用或限制成员。

在审计日志中追踪安全更改

审计日志会记录与安全相关的操作,例如登录方式的更改和模拟登录(以某位成员的身份查看社区)。在后台 → 审核 → 审计日志中,按安全或设置分类筛选。参见使用审计日志。

相关文章

这篇指南对你有帮助吗?

返回指南列表

找不到所需的内容?

如果你是某个社区的成员,请联系该社区的管理员;如果你正在 Mateflow 上搭建或运营社区,我们的团队可以帮你。

开始免费试用