summaryrefslogtreecommitdiff
path: root/README.md
diff options
context:
space:
mode:
authorChia <Chia@93.nz>2026-08-05 09:26:05 +1200
committerChia <Chia@93.nz>2026-08-05 09:26:05 +1200
commit86b1f42e3c5601ff10621a9779cf0076590797a1 (patch)
treeccf584f0404dece2e4dae2eee847b665f57c0737 /README.md
parent1a3d7f9a8a181df48f0e911cbe17a3fad3ab9ac9 (diff)
add sth.
Diffstat (limited to '')
-rw-r--r--README.md6
1 files changed, 3 insertions, 3 deletions
diff --git a/README.md b/README.md
index 50be52b..a266de9 100644
--- a/README.md
+++ b/README.md
@@ -18,7 +18,7 @@ AIGW 是一个轻量、无状态的 AI API 中转后端。当前阶段聚焦上æ
- PostgreSQL 预付余额、请求额度冻结、实际 token 结算和不可变账本
- Stripe 托管 Checkout 充值、签名 Webhook 与事件/订单双重幂等
- PostgreSQL Usage Ledger、月度项目汇总和单请求成本追溯
-- 平台/租户控制台令牌、六种 RBAC 角色和管理 API 审计日志
+- 注册/登录账号、数据库会话、CSRF 防护、六种 RBAC 角色和管理 API 审计日志
- 项目级 RPM、估算 TPM、并发限制和月度消费配额
## 快速运行
@@ -119,7 +119,7 @@ curl http://127.0.0.1:8080/anthropic/v1/messages \
源码未变化时可跳过镜像构建以快速重启:`AIGW_DEBUG_SKIP_BUILD=1 ./scripts/start-debug.sh`。默认构建使用 Docker host network;特殊环境可以通过 `AIGW_DOCKER_BUILD_NETWORK=default` 覆盖。
-然后打开 `http://127.0.0.1:8080/admin/`,输入脚本打印的 `AIGW_ADMIN_TOKEN`。这个 token 是平台管理员的 bootstrap/break-glass 凭证;日常操作应在 Team 页面签发数据库控制台令牌。第一套资源的创建顺序是:Tenant → Project → API key → Provider → Model route。客户 API Key 和控制台令牌的明文都只在创建成功时返回一次。
+然后打开 `http://127.0.0.1:8080/admin/`。启用注册时,首次用户可直接创建组织和租户管理员账号;平台管理员也可以在 Operator 页面使用脚本打印的 `AIGW_ADMIN_TOKEN` 作为 bootstrap/break-glass 凭证。日常操作使用邮箱/密码登录,服务端创建可撤销的数据库会话,所有写请求需要 CSRF token。第一套资源的创建顺序是:Tenant → Project → API key → Provider → Model route。客户 API Key 明文只在创建成功时返回一次;团队成员使用自己的账号,不共享管理员令牌。
控制台角色分为:`platform_admin`、`platform_viewer`、`tenant_admin`、`tenant_billing`、`tenant_developer`、`tenant_viewer`。租户角色的查询条件在服务端下推到 PostgreSQL,不能读取其他租户的项目、密钥、余额、Usage 或审计事件;供应商凭证和路由管理只对平台角色开放。
@@ -167,7 +167,7 @@ Webhook 至少订阅:
AIGW_DATABASE_URL="postgres://..." go run ./cmd/migrate
```
-管理 API 支持 bootstrap token 和数据库控制台令牌。即使已经启用 RBAC,管理监听端口仍应放在内网、VPN 或身份感知反向代理后;bootstrap token 应只用于首次建号和故障恢复。
+管理 API 支持账号密码会话和仅用于初始化/故障恢复的 bootstrap token。即使已经启用 RBAC,管理监听端口仍应放在内网、VPN 或身份感知反向代理后;生产环境应关闭公开注册、设置 HTTPS、配置 MFA/OIDC,并把 bootstrap token 存入密钥管理服务。
完整的扩展边界见 [架构说明](docs/architecture.md)。