Admin 认证 API
Admin 只调用 /admin-api/v1。Access Token 只保存在内存;Refresh Token 使用 Secure + HttpOnly + SameSite Cookie。
登录
POST /auth/login
密码为 12–256 字符。服务端连续失败达到阈值时返回稳定错误 IAM.AUTH.CAPTCHA_REQUIRED,随后客户端调用:
POST /auth/login/captcha
Captcha 返回短时 image/png Base64、captcha_id 与过期秒数。答案不会以文字或 SVG 形式返回;挑战与标识、Audience 和来源绑定,一次登录尝试即消费。
会话
当前管理员安全
/me 下提供资料、头像、会话、设备、改密、TOTP、恢复码与 OAuth 绑定接口。MFA Secret 和恢复码只显示一次,不能进入日志、Fixture 或截图。