账号与安全
- 状态
- 生效中
- 更新
- 2026-08-28
- 适用范围
- ZaunEkko Account
ZaunEkko Account 是全站唯一的身份来源。你在任何站点看到的「登录」,最终都在 Account 完成,再带着结果回到原站点。
各站点不会各自创建密码体系。 如果某个页面向你索要独立于 Account 的密码,那是异常,请勿输入。
注册
注册是同一页上的两个阶段:
- 填写邮箱,收取一封含 6 位验证码的邮件。
- 建立档案:填入验证码、用户名、公开昵称和密码。
邮件里的链接会自动回填邮箱与验证码并跳到第二阶段,但不会自动提交——你仍要自己确认后再创建账号。更换邮箱会退回第一阶段;重新发送验证码会作废上一个。
用户名与昵称是两件事
| 用途 | 允许的字符 | |
|---|---|---|
| 用户名 | 全局唯一标识,登录用 | 小写字母、数字、下划线、中划线 |
| 公开昵称 | 别人看到的名字 | 不限,中文写在这里 |
用户名输入时会实时查重,显示「可用 / 已占用 / 不合规 / 校验中」四种状态。校验服务偶尔不可用时提交不会被拦住——真正算数的是提交那一刻的判定,实时校验只是提前告诉你。
登录
正常登录只需要账号和密码。只有在服务端判断存在风险时(例如从未见过的新设备)才会要求二次验证,默认走 TOTP,也可以切换到邮箱验证码或一次性恢复码。
「记住密码」和「保持登录状态 30 天」不是一回事
这两个复选框经常被当成同一个开关,但它们做的事完全不同:
- 记住密码 —— 只是告诉浏览器的密码管理器记下这组凭据。站点本身不保存你的密码明文。下次打开登录页时这个勾选状态会被恢复。
- 保持登录状态 30 天 —— 由服务端签发一张可撤销的长期登录凭证。不勾选它,会话过期后就必须重新输入账号密码,哪怕浏览器帮你填好了。
长期登录凭证可以在「登录与安全」里随时撤销。
忘记密码
/forgot-password 通过已验证邮箱重设密码。无论邮箱是否存在,页面都返回相同提示——这是为了不泄露「某个邮箱是否注册过」。
重设密码会撤销全部旧会话和可信设备。 如果你怀疑账号被他人使用,重设密码是最直接的处置。
登录与安全
「登录与安全」页面管理这些:
- 两步验证(TOTP) —— 扫码或手工输入密钥绑定验证器 App。
- 恢复码 —— 一次性展示 10 枚,只在生成那一次可见。可以停用或重建,重建会作废旧的。
- 登录设备 —— 显示客户端与平台、渠道(Web / CLI / App)、内网或公网属地与 IP、首次登录与最近上线。可以单独撤销。
- 已验证邮箱 —— 换绑需要验证新地址。
- 密码 —— 修改密码。
敏感操作会要求重新验证身份。看到验证面板并完成后,系统会请你再确认一次原来的操作,不会替你静默重放。这是刻意的:你以为在改一件事,实际被提交的必须是同一件事。
API Key
/api-keys 管理当前账号的 API key,用于以你的身份调用 API Platform 的服务。具体的调用方式见认证与调用。
积分
积分余额、预留和流水都由 Account 统一持有,跨站通用。在 API Marketplace 调用服务会消耗积分,消耗记录同样落在 Account 的流水里。
积分目前不支持充值与提现。 它只在平台内部流转:提供服务的一方赚取积分,调用服务的一方消耗积分。
余额分为可用与冻结两部分。冻结的部分是已经为进行中的调用预留、但尚未结算的额度。
等级
有两套彼此独立的刻度,容易混淆:
- 全局成长等级 —— 由 Account 持有,只用于展示。
- 各站访问能力 —— 由各站自己管理。例如 ZaunEkko's Blog 的访问等级只由 Blog 管理员维护,不会因为你的成长等级上升而自动放开。
两者之间没有自动换算。 详见 ZaunEkko's Blog 里对等级与能力的说明。
站点入口
账号中心只展示你真实拥有的站点授权。没有任何授权时显示「基础访问 · 无后台权限」——这不是错误,是准确描述。
页面不会因为你是某站的注册用户就声称你拥有该站的后台能力。