- Worker 侧 requireAuth 新增两条通道:① Authorization 管理员会话(CF 版后台 登录后订阅模块免口令);② X-Editor-Token 共享令牌(服务端到服务端)。 原 ?token=/Cookie 通道保留,RSS 阅读器与友圈页不受影响 - editor-api 新增订阅反代(/api/feeds|links|link-apply):国内机后台的 订阅源/友链由本机带共享令牌去 CF 取,前端不再持有任何口令;GET 幂等重试 抗跨境抖动 - 登录页只留账号+密码(CF 版与国内机版统一);国内机后台侧栏新增订阅中心 入口;RSS_TOKEN / LS_RSS 前端残留全部清理
- editor-api 新增 /admin/login|session|logout:HttpOnly Cookie 会话(落盘持久化)、 登录失败限速(5 次锁 5 分钟)、鉴权改为「X-Editor-Token 或 会话」双通道 - 登录页重做:品牌标识、图标输入框、密码可见切换、柔光背景,深浅色适配 - 前端以 /admin/session 探测部署模式:国内机走本机会话,CF 版走原令牌流程 - nginx:/admin/ 与 /api/v2/editor/ 去掉 basic auth 与令牌注入,登录凭据只存 Cookie - bootstrap.sh 同步 ADMIN_USER/ADMIN_PASS,保持一键迁移能力