Blocklist(阻止列表)
邮箱允许列表和阻止列表
使用邮箱允许列表和阻止列表设置,可以控制哪些邮箱地址可用于新账户注册和账户关联。Logto 会拒绝不满足所有已启用规则的邮箱地址,从而帮助减少垃圾账户并提升整体账户安全性。
前往 控制台 > 安全 > 阻止列表 配置邮箱允许列表和阻止列表设置。
自定义邮箱允许列表
使用自定义邮箱允许列表,可以将新注册和新关联的邮箱限制为已批准的地址。当允许列表没有任何条目时,该功能处于禁用状态。当包含一个或多个条目时,邮箱地址必须至少匹配其中一项:
| 条目类型 | 示例 | 匹配情况 |
|---|---|---|
| 精确邮箱 | foo@example.com | 仅 foo@example.com |
| 域名 | @example.com | 域名正好为 example.com 的任意邮箱地址 |
| 本地部分通配符 | foo*@example.com | 如 foo1@example.com 和 foo.bar@example.com 等邮箱 |
| 子域名通配符 | @*.example.com | 来自子域名的邮箱,如 user@team.example.com |
匹配不区分大小写。像 @*.example.com 这样的子域名通配符条目不会匹配根域名 example.com;如需允许根域名及其子域名,请同时添加 @example.com 和 @*.example.com。
允许列表不是阻止列表的例外清单。匹配允许列表的邮箱仍需通过所有已启用的阻止列表检查,包括一次性邮箱、子地址和自定义阻止规则。
阻止一次性邮箱地址
这是一个仅限云端的功能。启用后,系统会自动将所提供邮箱地址的域名与已知的一次性邮箱域名列表进行校验。如果域名在列表中,则请求会被拒绝。一次性邮箱域名列表会定期更新,以确保其有效性。
阻止邮箱子地址
邮箱子地址允许用户通过在邮箱名后添加加号(+)及附加字符(如 user+tag@example.com)来创建邮箱变体。恶意用户可能利用此功能绕过阻止列表限制。启用阻止邮箱子地址功能后,系统会拒绝所有使用子地址格式进行注册或账户关联的尝试。
自定义邮箱阻止列表
你可以通过指定要阻止的邮箱地址或域名,创建自定义邮箱阻止列表。系统会拒绝所有与这些条目匹配的注册或账户关联尝试。阻止列表支持完整邮箱地址和域名匹配。
例如,将 @example.com 添加到阻止列表会阻止所有该域名的邮箱地址。同样,添加 foo@example.com 会专门阻止该邮箱地址。
你还可以在本地部分或域名中使用 * 作为通配符。例如,foo*@example.com 会阻止如 foo1@example.com 和 foo.bar@example.com 等地址,而 @*.example.com 会阻止来自如 user@team.example.com 等子域名的地址。通配符规则仍需遵循邮箱地址或域名的条目格式,且匹配不区分大小写。如需同时阻止根域名及其子域名,请同时添加 @example.com 和 @*.example.com。
邮箱允许列表和阻止列表规则适用于新用户注册、社交登录时关联邮箱,以及通过 Account API 关联或更新邮箱。已存在的用户仍可使用已关联的邮箱地址登录。
- 管理员可以通过在 控制台 > 用户管理 手动添加用户,或通过 Management API“绕过限制”。例如,在阻止子地址时创建带有子地址邮箱的用户。
- 可通过在 控制台 > 用户管理 删除或暂停账户来阻止现有账户。