- HmacAuthInterceptor 增加 Bearer Token 优先认证(Web 管理后台) - AuthController.login 使用 hmac.secret 签发 24h 有效 token - AccountDTO 新增 token 字段(@JsonInclude NON_NULL) - 前端 Login.vue 存储登录返回的 token - 原有 HMAC 签名认证不受影响(外部 API 客户端继续可用)
- 首次部署自动创建 admin@par.local (trust_level=2) - 已有账号自动提权(member→admin) - 幂等安全,重复执行无副作用 - 使用项目 PasswordUtil 生成 bcrypt 哈希,无外部依赖