Skip to content

公开 Demo ​

Demo 面向不可信互联网用户,即使项目定位为管理后台,也不能把本地开发假设直接带到公网。

环境隔离 ​

  • 使用独立数据库和 Redis 数据库。
  • 使用独立上传目录或对象存储桶。
  • 不连接生产系统和真实第三方账号。
  • 数据库、Redis 和后端端口不直接暴露公网。
  • 管理后台只能通过 HTTPS 访问。

账号 ​

  • 超级管理员使用复杂密码,不公开。
  • 创建单独体验账号和体验角色。
  • 页面醒目标注“请勿录入真实或敏感数据”。
  • 定期更换公开体验密码,防止被长期滥用。

权限 ​

体验角色建议开放:

  • 首页和核心列表查看。
  • 必要的详情接口。
  • 少量可恢复的新增、编辑体验。

谨慎或禁止开放:

  • 用户、角色、资源和系统参数安全配置。
  • 删除、强制删除和批量导入。
  • 解除登录限制。
  • 测试控制器、Swagger 和运维入口。
  • 可造成短信、存储等外部费用的能力。

safe-mode 必须关闭。不要把体验账号配置成超级管理员。

文件 ​

  • 限制大小、类型和上传频率。
  • 上传目录与应用目录分离。
  • 定时清理未使用文件。
  • 对公开预览增加必要的内容安全策略。
  • 不配置真实短信和非必要第三方存储凭据。

数据重置 ​

建议维护一份去敏的 Demo 基准数据:

text
暂停写入或停止服务
  → 恢复数据库快照
  → 恢复或清理上传目录
  → 清理 Redis Demo 数据
  → 启动服务
  → 执行登录和关键页面检查

数据库与文件必须同步恢复,避免存储记录与实际对象不一致。

监控 ​

  • 关注登录失败、401、403、5xx 和上传量。
  • 为磁盘、数据库连接和 Redis 内存设置告警。
  • 定期检查体验角色是否被误授权敏感资源。
  • 对异常流量临时封禁,不依赖应用单一限流规则。

YeahBoot 官方技术文档