Starter 应用
身份验证与管理端
配置 Better Auth、账户身份、个人组织与独立的 MFA 管理应用。
已与启动模板提交
7d452a6同步。
Sushi SaaS 使用 Better Auth 提供邮箱密码、邮箱验证、密码找回、会话、可选 Google OAuth 和双因素认证。每位新用户都会获得个人组织;团队能力已经实现,并非未来占位。
配置 BETTER_AUTH_SECRET、BETTER_AUTH_URL、NEXT_PUBLIC_AUTH_BASE_URL 与 Web URL。Google OAuth 可选。生产注册与敏感认证流程还要求 Redis 限流和 Turnstile。Resend 发送验证/找回邮件;本地未配置供应商或设置 AUTH_DEV_EMAIL_LINKS=true 时可安全记录链接,该开关在生产会被拒绝。
身份与授权
- Better Auth 字符串 ID 是登录身份,应用的
user.uuid是公开领域身份。 - 邮箱与 provider 组合唯一,但绝不按邮箱授权。
- 组织角色(
owner、admin、member)决定操作;套餐 entitlement 决定功能和额度。 - 路由必须先认证再访问数据;客户端只按稳定错误码显示翻译,不渲染服务端原始消息。
独立管理应用
pnpm dev:admin 在 3001 端口启动。将 apps/admin 以独立来源和认证 URL 单独部署。用 pnpm admin:promote 提升运营人员;admin_ro 只读,admin_rw 可写。管理端强制 MFA,写操作生成审计记录。不要把组织角色当作平台管理员角色。
上线前测试注册、验证、登录、找回、启用时的 Google 回调、会话撤销、MFA 注册以及两种管理权限。部署和操作员配置请遵循专门的管理控制台配置与访问指南。