- /register: 已存在账号返回相同成功消息,不再暴露账号是否存在 - /refresh: 将 'User not found' 改为 'Token 无效' - 防止攻击者通过错误提示枚举有效账号
- verify-reset-code: 将'账号不存在'改为'验证码错误或已过期' - reset-password: 将'账号不存在'改为'验证码错误或已过期' - 防止攻击者通过错误提示枚举有效账号
功能: - 通知提醒系统: 还款日提醒、逾期提醒、系统消息横幅、登录时通知 - 通知中心UI: 铃铛图标 + 下拉列表 + 未读徽章 - 定时任务: APScheduler 每小时检查即将到期的还款 - 邮件通知: SMTP 发送还款提醒和安全警告 - 异常登录通知: 3/5/10次失败触发网页和邮件通知 安全: - 登录安全告警: 异常登录次数达到阈值时发送通知 - 密码重置链接: 一次性使用, 5分钟有效期 - 登录频率限制: IP级和账户级限制 技术: - 后端: FastAPI + SQLAlchemy + PostgreSQL - 前端: 纯 HTML/CSS/JS - 部署: Docker Compose (新增 build 配置)