- 新增备份管理页与 API:在线快照、自动周期备份、按份数清理、下载、一键恢复(恢复前自动兜底) - 新增 /profile/export,普通用户可导出本人全部数据(不含 Cookie 明文) - 修复 X-Forwarded-For 可伪造导致三道 IP 防线失效,统一走 client_ip() 取客户端地址 - 取消 admin123 硬编码默认口令,留空则生成随机初始口令并仅打印一次 - .dockerignore 排除 backups/ 并加构建期断言,防止密钥随镜像分发 - 新增会话版本号,改密/停用/删除及恢复备份后其他会话立即失效 - 新增容器资源上限、采集跨度硬顶 31 天、重操作最小间隔与并发 409 - 新增访问日志、HSTS 条件下发、口令黑名单、验证码抗模板匹配、instance.json 0600 - 版本号升至 1.4.0,同步更新 README、SECURITY、.env.example 与 compose 配置
81 行
3.5 KiB
HTML
81 行
3.5 KiB
HTML
<!DOCTYPE html>
|
||
<html lang="zh-CN">
|
||
<head>
|
||
<meta charset="utf-8">
|
||
<meta name="viewport" content="width=device-width, initial-scale=1">
|
||
<meta name="color-scheme" content="dark">
|
||
<meta name="robots" content="noindex, nofollow">
|
||
<title>{% block title %}{{ project_title }}{% endblock %}</title>
|
||
<link rel="icon" href="{{ url_for('static', filename='favicon.svg') }}">
|
||
<link rel="stylesheet" href="{{ url_for('static', filename='css/app.css') }}">
|
||
</head>
|
||
<body>
|
||
{% set nav = active|default('') %}
|
||
{% set on_dash = request.path.startswith('/dashboard') %}
|
||
{# 变量名刻意叫 cur 而不是 me:模板里的 {% set %} 会覆盖子模板传入的同名变量,
|
||
而 current_user() 只含 id/username/display_name/is_admin —— 曾因此让
|
||
个人中心把 me.created_at 渲染成空(子模板的 me 是完整的用户行)。 #}
|
||
{% set cur = current_user() %}
|
||
{% if cur %}
|
||
<header class="topbar">
|
||
<div class="brand">
|
||
<span class="dot"></span>
|
||
<a href="{{ url_for('views.overview') }}"><b>{{ project_title }}</b></a>
|
||
<span class="ver">v{{ app_version }}</span>
|
||
</div>
|
||
<nav>
|
||
<a href="{{ url_for('views.overview') }}" class="{{ 'on' if nav=='overview' }}">概览</a>
|
||
<a href="{{ url_for('views.dashboard') }}" class="{{ 'on' if on_dash }}">用量大屏</a>
|
||
<a href="{{ url_for('views.records') }}" class="{{ 'on' if nav=='records' }}">数据明细</a>
|
||
<a href="{{ url_for('views.tasks') }}" class="{{ 'on' if nav=='tasks' }}">任务管理</a>
|
||
<a href="{{ url_for('views.config_page') }}" class="{{ 'on' if nav=='config' }}">配置管理</a>
|
||
{# 日志管理里是实例运行信息(数据库路径 / 账号名 / 来源 IP),仅管理员可见;
|
||
服务端另有 @admin_required 兜底,这里隐藏只是不给出会 403 的死链。 #}
|
||
{% if cur.is_admin %}
|
||
<a href="{{ url_for('views.backups_page') }}" class="{{ 'on' if nav=='backups' }}">备份管理</a>
|
||
{% endif %}
|
||
{% if cur.is_admin %}
|
||
<a href="{{ url_for('views.logs') }}" class="{{ 'on' if nav=='logs' }}">日志管理</a>
|
||
{% endif %}
|
||
{% if cur.is_admin %}
|
||
<a href="{{ url_for('views.users_page') }}" class="{{ 'on' if nav=='users' }}">用户管理</a>
|
||
{% endif %}
|
||
</nav>
|
||
<div class="me">
|
||
<a class="who" href="{{ url_for('views.profile_page') }}" title="个人中心">
|
||
<b>{{ cur.display_name }}</b>
|
||
{% if cur.is_admin %}<span class="tag accent">管理员</span>
|
||
{% else %}<span class="tag mute">普通账号</span>{% endif %}
|
||
</a>
|
||
{# 退出用 POST + CSRF:GET 型退出会被 <img src="/logout"> 这类请求静默触发 #}
|
||
<form method="post" action="{{ url_for('views.logout_post') }}" style="margin:0">
|
||
<input type="hidden" name="_csrf" value="{{ csrf_token() }}">
|
||
<button class="btn ghost sm" type="submit">退出</button>
|
||
</form>
|
||
</div>
|
||
</header>
|
||
{% endif %}
|
||
|
||
<main class="wrap">
|
||
{% with msgs = get_flashed_messages(with_categories=true) %}
|
||
{% if msgs %}
|
||
<div class="flashes">
|
||
{% for cat, m in msgs %}<div class="flash {{ cat }}">{{ m }}</div>{% endfor %}
|
||
</div>
|
||
{% endif %}
|
||
{% endwith %}
|
||
{% block body %}{% endblock %}
|
||
</main>
|
||
|
||
<footer class="foot">
|
||
<b>{{ project_title }}</b> · {{ project_name }} · 多用户 · 调度与采集参数由管理员统一设定<br>
|
||
每个账号只使用并只见得到<b>自己的</b> Cookie 与用量数据;数据正本 <code>data/usage.sqlite</code>
|
||
</footer>
|
||
|
||
<script>
|
||
window.WB_CSRF = "{{ csrf_token() }}";
|
||
</script>
|
||
{% block scripts %}{% endblock %}
|
||
</body>
|
||
</html>
|