跳转到内容

身份认证、密码学规范与 RBAC 权限体系

EpoCanvas 严格恪守零信任(Zero Trust)与最小特权(PoLP)工程哲学。不同于传统商业通信软件以明文数据库与中心化密码为主的脆弱体系,EpoCanvas 将端侧现代密码学精细化多租户 RBAC 权限控制无缝融合,确保即使服务端基础设施遭遇入侵,通信数据与用户私钥依然享有密码学级的绝对安全。

RBAC 角色权限与资源矩阵


🔐 1. 密码学协议栈与零知识身份哲学

1.1 无手机号身份绑定

EpoCanvas 坚决摒弃了传统应用绑架用户手机号、身份证等实体身份的做法。用户身份基于 @username:domain.com 格式命名空间,底层直接锚定于客户端本地生成的非对称公私钥对:

  • 身份签名密钥 (Identity Key):基于 Ed25519 算法,用于给所有发出的事件、登录授权与跨设备信任声明签名。
  • 密钥协商密钥 (Device Key):基于 Curve25519 (X25519) 算法,用于与其他成员建立点对点 Diffie-Hellman 握手。

1.2 端对端加密核心算法 (Double Ratchet + Megolm)

  • 前向保密 (PFS):每次消息传输自动推进对称棘轮(Symmetric-key ratchet)生成一次性消息密钥(Message Key),即使未来的某个会话密钥意外泄露,历史记录依然无法被逆向破解。
  • 后向安全 (Post-Compromise Security):通过周期性的 DH 棘轮(Diffie-Hellman ratchet)步进,一旦受损设备重置握手,通信信道将自动自愈并重新恢复最高安全状态。
  • Megolm 群组高效广播:在大型多人频道中,采用基于棘轮共享的群组会话密钥(Megolm Session),将复杂度从 O(N²) 降低到 O(N),兼顾超强算力保护与瞬时上屏速度。

👥 2. 六大企业级角色矩阵 (RBAC Matrix)

在企业与自建社区协作场景中,EpoCanvas 提供了 6 大标准内置角色,对操作特权、存储配额与管理范畴进行严密隔离:

角色标识 (role_code)角色名称存储配额频道路由权限媒体/白板直传设备授权与审计核心特权与典型适用场景
visitor访客体验者0 MB仅限指定公开频道❌ 关闭❌ 无权外部受限访客、沙箱体验。仅具备公开频道纯文本浏览权限,禁止任何画板修改与文件上传。
member标准协作者500 MB允许加入受邀频道✅ 开放 (R2)仅管理本人设备日常研发、设计与产品团队成员。可创建频道、发起 E2EE 会话、使用画板协同与音视频通话。
channel_admin频道管理员2 GB频道创建与解散✅ 开放 (R2)踢出频道违规成员业务小组长与项目经理。负责频道生命周期、置顶公告维护、邀请链接发放与限时发言控制。
space_owner空间所有者10 GB空间内所有频道✅ 开放 (R2)空间成员角色分配部门主管与项目核心发起人。负责整个工作空间(Space)的架构划分、RBAC 角色指派与归档。
security_auditor安全审计员5 GB全局合规审查通道✅ 开放 (R2)查看全站签名审计企业内控与安全合规团队。审查联邦节点信任证书、查看 CRL 吊销日志、追溯高风险行为(无权偷看 E2EE 密文)。
super_admin集群超级管理员无限制全局通配符 *✅ 完全开放全局设备撤销与封禁系统站长与 DevOps 核心负责人。掌控底层 D1 数据库、R2 存储、Wrangler 密钥部署与联邦策略。

系统账号管理与角色控制面板


🛡️ 3. 多因素认证 (MFA) 与防暴力破解机制

为了抵御针对服务端账号的凭据填充攻击与钓鱼仿冒,EpoCanvas 建立了三重联动防护盾:

系统登录防护与多因素校验

3.1 Argon2id 高强度密码哈希

所有密码在入库前强制执行 Argon2id(内存抗 GPU 碰撞算法,参数配比:Memory=64MB, Iterations=3, Parallelism=2),服务端绝不以明文或不可靠的 MD5/SHA256 存储任何密码指纹。

3.2 TOTP 动态双重验证 (RFC 6238)

  • 支持 Google Authenticator、1Password、Bitwarden 等主流验证器。
  • 采用 30 秒时间滑动窗口与 ±1 周期的时间漂移容错。
  • TOTP 种子密钥在 D1 数据库中使用 TOTP_MASTER_KEY 进行 AES-256-GCM 二次封顶加密。

3.3 WebAuthn / FIDO2 Passkeys 硬件密钥

支持使用电脑 Touch ID、Windows Hello 或物理 YubiKey 硬件作为强认证凭据。基于硬件安全芯片直接签名认证挑战,从根源上杜绝网络钓鱼攻击。

3.4 登录失败封锁策略与 Turnstile 联动

  • 阶梯式封锁:同一 IP 或同一用户名连续 5 次密码错误,自动冻结 15 分钟;连续 10 次错误,冻结 24 小时并向管理员分发风控警报。
  • Cloudflare Turnstile 智能验证码:无感人机校验,毫秒级甄别自动化爆破脚本,杜绝算力资源耗竭。

🚨 4. 设备信任生命周期与 TCR 否决机制 (Trusted Companion Recovery)

在去中心化体系中,当用户丢失旧设备时,传统做法是用“密码重置链接”重新生成密钥,但这往往成为攻击者重置他人账号的漏洞。

EpoCanvas 创新引入了 TCR (Trusted Companion Recovery) 协作设备恢复否决机制

  1. 多设备交叉签名:当用户在第二台设备(如手机端)登录时,需通过首台设备扫描安全二维码,两端通过本地蓝牙或局域网交换公钥并对彼此签名。
  2. 恢复否决锁(Tier 0 阻断):若用户发起紧急助记词恢复,已在线的受信任设备将立即弹出 Tier 0 级别的系统级覆盖警告
  3. 48 小时安全冷静期:合法用户可在这 48 小时内随时在受信任设备上一键点击「否决此恢复并封锁可疑请求」,彻底粉碎黑客盗号意图。
  4. 一键设备吊销 (Device Revocation):一旦某台设备遗失或失窃,用户可在安全中心一键将该设备的 Ed25519 签名密钥推入本地与节点 CRL 吊销黑名单,该设备将立即断流并被擦除本地缓存。