- par.mediabot.psk 配置项(环境变量 PAR_MEDIABOT_PSK) - HmacUtil.verifyMediabotPsk() PSK 签名验证 - POST /auth/recover: PSK 签名 → 返回/重建 apiKey/apiSecret → 自动 TRUSTED - POST /auth/register: 携带 PSK 头 → 自动提升为 TRUSTED - AccountService 新增 updateAccount mediabot 端只需: const PSK = '内置密钥' sig = HMAC('email:timestamp', PSK) POST /auth/recover {email} + X-Medibot-* 头 → 拿回凭据
- HmacUtil.deriveApiSecret/deriveApiKey: email+HMAC_SECRET 确定性推导 - 注册时用推导值替代随机生成(同 email 永远同 key) - HMAC 拦截器:未知邮箱但签名匹配 → 自动创建账户 - 重装后 mediabot 直接发 HMAC 请求即可恢复,无需重新注册 核心: apiSecret = HMAC(email + ':par-api-secret', HMAC_SECRET) 同一 email + 同一 HMAC_SECRET → 永久不变的凭据