Starter 应用

身份验证与管理端

配置 Better Auth、账户身份、个人组织与独立的 MFA 管理应用。

已与启动模板提交 7d452a6 同步。

Sushi SaaS 使用 Better Auth 提供邮箱密码、邮箱验证、密码找回、会话、可选 Google OAuth 和双因素认证。每位新用户都会获得个人组织;团队能力已经实现,并非未来占位。

配置 BETTER_AUTH_SECRETBETTER_AUTH_URLNEXT_PUBLIC_AUTH_BASE_URL 与 Web URL。Google OAuth 可选。生产注册与敏感认证流程还要求 Redis 限流和 Turnstile。Resend 发送验证/找回邮件;本地未配置供应商或设置 AUTH_DEV_EMAIL_LINKS=true 时可安全记录链接,该开关在生产会被拒绝。

身份与授权

  • Better Auth 字符串 ID 是登录身份,应用的 user.uuid 是公开领域身份。
  • 邮箱与 provider 组合唯一,但绝不按邮箱授权。
  • 组织角色(owneradminmember)决定操作;套餐 entitlement 决定功能和额度。
  • 路由必须先认证再访问数据;客户端只按稳定错误码显示翻译,不渲染服务端原始消息。

独立管理应用

pnpm dev:admin 在 3001 端口启动。将 apps/admin 以独立来源和认证 URL 单独部署。用 pnpm admin:promote 提升运营人员;admin_ro 只读,admin_rw 可写。管理端强制 MFA,写操作生成审计记录。不要把组织角色当作平台管理员角色。

上线前测试注册、验证、登录、找回、启用时的 Google 回调、会话撤销、MFA 注册以及两种管理权限。部署和操作员配置请遵循专门的管理控制台配置与访问指南。

身份验证与管理端 · Sushi SaaS