如何为 Poe Canvas 应用加上密码保护
当你 将 Poe Canvas 应用转换成公开网页应用 后,它默认对任何拥有链接的人开放。这对广泛传播很有用 — 但有时你希望限制访问。也许是客户演示、内部业务工具、付费服务,或者只是还没准备好公开分享的东西。AppToPub 的密码保护功能让你控制谁能使用你的应用。
密码保护的运作原理
当你在 AppToPub 部署中启用密码保护后,访客前往你的应用网址时,会看到密码输入提示,而非应用本身。他们必须输入正确密码才能继续。以下是背后的运作过程:
- 你通过 AppToPub 项目仪表板
- 密码使用 bcrypt(OWASP 推荐的行业标准算法)进行哈希后再存储 — AppToPub 绝不以明文存储你的密码
- 当访客输入密码时,系统会在服务器端对比存储的哈希值进行验证
- 验证成功后,访客会获得有时效的 session token,从而取得应用的访问权限
这是服务器端保护 — 在密码通过验证之前,应用的 HTML 和 JavaScript 绝不会发送至浏览器。这不是可通过查看页面源代码绕过的客户端遮罩。
逐步教程:添加密码保护
- 登录 AppToPub。 前往你的 项目仪表板。
- 找到你想要保护的应用。 在你已部署应用的列表中找到它。
- 打开应用设置。 点击应用旁边的编辑或设置图标。
- 设置密码。 在密码字段中输入强密码。使用字母、数字和符号的组合。这是你将分享给授权用户的密码。
- 保存。 密码立即生效。任何访问应用网址的人现在都会看到密码输入提示。
密码保护的使用场景
- 客户演示 — 与特定客户分享应用网址和密码。之后通过更改密码来撤销访问权限。
- 付费工具 — 如果你出售 AI 应用的使用权,可以用密码作为简单的访问控制机制。只与付费客户分享密码。
- 内部工具 — 保护不应公开访问的业务工具。在团队内部分享密码。
- 测试版测试 — 限制早期版本应用的访问,同时向受控测试群体收集反馈。
- 作品集 — 保护作品集中的敏感客户案例,同时在面试时当场分享密码展示。
管理密码
- 更改密码
- 前往项目仪表板,打开应用设置,输入新密码。更改立即生效 — 现有 session 将过期,访客需要使用新密码。
- 移除密码保护
- 清空密码字段并保存。应用恢复公开访问 — 任何拥有链接的人无需验证即可使用。
- 安全地分享密码
- 不要在同一条消息中包含密码和应用网址。通过不同渠道分别发送网址和密码(例如:网址通过电子邮件,密码通过短信),以提升安全性。
方案要求
密码保护功能适用于 Premium 方案(每月 $15)。免费和 Basic 方案不包含此功能。如果你需要访问控制,升级至 Premium 还可获得 100 个应用名额、永久托管、自定义网址及使用分析。
故障排查
- 访客表示密码无效
- 密码区分大小写。请确认他们输入的密码完全正确,包括大小写字母、数字和符号。同时确认你最近没有更改过密码。
- 我忘记了设置的密码
- 你可以随时通过项目仪表板设置新密码。由于密码以哈希形式存储,无法找回当前的密码,但你可以随时替换它。
你的应用现在已受到保护 — 但授权用户是否真的在使用它?设置 使用分析 来监控有多少访客访问你的受保护应用、他们与 AI 功能的互动频率,以及你的访问控制是否正常运作。