Owner access และ session
บัญชี owner เดียว, cookie ที่ป้องกัน, CSRF และทางกู้คืนที่ตั้งใจออกแบบไว้
Bootstrap และ sign in
Portal มี owner account เดียว ตอนตั้งค่าครั้งแรกกำหนด owner email กับ password; production installer จะถามรหัสเริ่มต้น การ sign in หลังจากนั้นใช้ owner email ที่บันทึกและ password hash ใน SQLite installer-password configuration เดิมใช้รองรับเฉพาะ bootstrap ครั้งแรก
การป้องกัน session
session อยู่ได้เจ็ดวันโดยใช้ hashed identifier ฝั่ง server ใน host mode cookie เป็น Secure, HttpOnly และ SameSite=Lax ทุก browser request ที่เปลี่ยน state ต้องมี CSRF token ของ session ด้วย failed login ถูก rate limit ตาม source address
เปลี่ยนหรือ reset password
ที่ Settings ต้องใส่ current password และรหัสใหม่อย่างน้อย 12 ตัว โดยมีตัวพิมพ์เล็ก/ใหญ่, ตัวเลข และสัญลักษณ์ การเปลี่ยนรหัสจะยกเลิก session อื่นและออก session ปัจจุบันใหม่ หากลืม ใช้ sudo dashboard-portal --reset-pwd ผ่าน SSH
ไม่ใช่ระบบ identity สำหรับทีม
ยังไม่มี team account, API persona role, SSO หรือ tenant isolation ให้สิทธิ์ Portal เฉพาะ owner ของ server หรือวางไว้หลัง access layer ที่ owner ควบคุม