octop web控制台默认运行于http://127.0.0.1:8088,采用启动密码+jwt双层本地防护,密码明文存于config.yaml且仅本地生成,验证后由jwt令牌接管会话,支持可选本地https及进阶安全配置。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

Octop 的 Web 控制台默认运行在本地 http://127.0.0.1:8088,安全访问不依赖外部鉴权服务,而是通过内置的「双层本地防护机制」实现:启动密码验证 + JWT 多用户会话隔离。它不开放公网、不自动暴露端口,所有控制逻辑都在本机闭环完成。
启动密码是第一道门
安装后首次打开控制台,必须输入启动密码(不是账号密码),这个密码只在本地生成、不上传、不联网校验:
- Windows 桌面版:密码明文存储在
%APPDATA%\Octop\config.yaml中的auth.startup_password字段下 - 若配置文件被清空或首次运行,系统会自动生成并弹窗提示(部分杀毒软件可能拦截该弹窗)
- 密码仅用于初始化登录,之后即被 JWT 会话令牌接管,无需重复输入
JWT 会话管理保障后续操作安全
通过启动密码验证后,Octop 后端签发带签名的 JWT 访问令牌,并严格遵循安全实践:
- Access Token 通过
Authorization: Bearer <token></token>请求头传递,有效期 24 小时 - Refresh Token 仅以
HttpOnly + Secure + SameSite=StrictCookie 方式下发,防止 XSS 窃取 - 所有 API 接口强制校验 token 签名与用户角色,未授权请求直接返回 401
本地环境默认启用 HTTPS 保护(可选)
虽然开发阶段使用 HTTP 更方便,但 Octop 支持一键启用本地 HTTPS:
- 在
config.yaml中设置server.https: true - 首次启用时自动生成本地可信证书(基于 mkcert 原理),浏览器不会报“不安全”警告
- 该选项对局域网内其他设备访问无影响——默认仍绑定
127.0.0.1,不监听0.0.0.0
管理员可进一步加固(进阶)
面向多用户或团队部署场景,可通过配置开启更细粒度控制:
- 禁用密码自动填充:关闭
auth.auto_generate_startup_password,改用手动设定强密码 - 限制登录尝试:配置
auth.max_login_attempts和锁定时长,防暴力试探 - 会话超时策略:调整
auth.access_token_ttl和auth.refresh_token_ttl缩短令牌生命周期











