diff --git a/docs/audits/desktop-release-stabilization-checklist.md b/docs/audits/desktop-release-stabilization-checklist.md
index 87b13877..c8047308 100644
--- a/docs/audits/desktop-release-stabilization-checklist.md
+++ b/docs/audits/desktop-release-stabilization-checklist.md
@@ -50,6 +50,7 @@ npm run desktop:build:app
- [ ] Tauri command 白名单仅包含凭据和更新命令。
- [ ] 前端源码不通过 query string 传递 token。
- [ ] `ctms_token` 只允许由 `secureSessionStorage` 处理。
+- [ ] 登录表单密码不写入 `localStorage` 或 `sessionStorage`;Web 端只使用浏览器凭据管理能力,Desktop 端只使用系统凭据库。
- [ ] 系统通知只能通过 `frontend/src/runtime/notifications.ts` 发送,标题和正文保持通用。
- [ ] 通知 capability 只暴露权限查询、权限请求和发送通知,不使用 `notification:default`。
- [ ] opener capability 只允许打开 `$TEMP/ctms-desktop/**` 下的临时文件,不开放 URL 或 reveal 权限。
@@ -61,6 +62,7 @@ npm run desktop:build:app
人工复审还必须确认:
- [ ] token 不出现在 URL、日志、系统通知正文、下载链接或持久化业务缓存中。
+- [ ] 密码不出现在 URL、日志、系统通知正文、诊断信息或明文浏览器存储中。
- [ ] 桌面端通知正文只显示通用内容,不包含项目、文件或版本详情。
- [ ] 服务端权限、审计和业务数据持久化仍由 FastAPI 后端裁决。
- [ ] Web 运行时不直接导入 Tauri API。
@@ -70,6 +72,7 @@ npm run desktop:build:app
| 场景 | Web | macOS Desktop | 预期 |
| --- | --- | --- | --- |
| 登录与项目恢复 | 必测 | 必测 | 登录成功后恢复可访问项目;401 后重新登录 |
+| 记住密码 | 必测 | 必测 | Web 使用浏览器凭据管理/自动填充;Desktop 使用系统凭据库;未勾选时不继续写入保存密码 |
| 30 天免登录 | 不适用 | 必测 | 关闭并重启 App 后复用系统凭据库中的后端在线会话;超过 30 天或 `/me` 校验失败后重新登录 |
| 服务器地址未配置 | 不适用 | 必测 | 自动进入服务器设置,不进入业务页 |
| 服务器地址切换 | 不适用 | 必测 | 清除当前会话和项目上下文,要求重新登录 |
@@ -88,7 +91,8 @@ npm run desktop:build:app
## 4. 桌面体验验收
- [ ] 登录页显示当前桌面服务器地址,长 URL 不撑破登录面板。
-- [ ] 30 天免登录仍只保存系统凭据库会话记录,不保存密码,不把 token 写入 URL、日志、通知正文或业务缓存。
+- [ ] 30 天免登录仍只保存系统凭据库会话记录,不把 token 写入 URL、日志、通知正文或业务缓存。
+- [ ] 记住密码与 30 天免登录使用独立凭据记录;服务器切换后不复用旧服务器保存的密码。
- [ ] 服务器设置页显示当前服务器、连接检查状态、HTTP 错误、超时和网络失败原因。
- [ ] 个人中心显示客户端类型、版本、平台、构建通道、提交、服务器和能力状态。
- [ ] 个人中心可复制诊断信息,内容不包含 token 或业务敏感数据。
diff --git a/docs/desktop-project-plan.md b/docs/desktop-project-plan.md
index fd5b79dd..561a1747 100644
--- a/docs/desktop-project-plan.md
+++ b/docs/desktop-project-plan.md
@@ -60,6 +60,7 @@
- `desktopServerConfig`:管理桌面服务端地址配置和切换事件。
- `secureSessionStorage`:隔离浏览器 token 存储与桌面系统凭据库。
- 桌面端允许保存后端签发的最长 30 天在线会话,用于重启 App 后免输入密码;该会话必须存放在系统凭据库中,启动后仍需由后端 token 和 `/me` 校验确认身份,不等同于离线登录。
+- `savedLoginCredentials`:隔离网页端浏览器凭据管理与桌面端系统凭据库中的登录表单密码保存;不得把密码写入 `localStorage`、`sessionStorage`、URL、日志或通知正文,且不等同于离线登录。
- `files`:隔离浏览器上传下载与原生文件能力。
- `notifications`:隔离 Web 通知与桌面系统通知。
- `updates`:隔离桌面自动更新检查与安装入口。
@@ -75,7 +76,7 @@
- 非本地服务连接优先使用 HTTPS。
- 认证与授权决策保留在后端。
- 审计敏感决策保留在后端。
-- 敏感凭据必须继续使用明确批准的安全存储方案。
+- 敏感凭据必须继续使用明确批准的安全存储方案;网页端密码只能交给浏览器凭据管理能力,桌面端密码只能交给系统凭据库。
- 不向前端暴露宽泛文件系统访问权限。
- Tauri 权限保持最小化,并按功能精确授权。
- 每个新增 Tauri command 都需要被视为桌面端安全边界的一部分进行审查。
diff --git a/frontend/index.html b/frontend/index.html
index fbb2a5bf..066879be 100644
--- a/frontend/index.html
+++ b/frontend/index.html
@@ -9,7 +9,67 @@
-
+
+
+
+
+
CTMS
+
+
正在启动 CTMS
+
正在加载桌面客户端...
+
+
+
+
diff --git a/frontend/scripts/verify-desktop-release.mjs b/frontend/scripts/verify-desktop-release.mjs
index 93d2b92d..2c13eab5 100644
--- a/frontend/scripts/verify-desktop-release.mjs
+++ b/frontend/scripts/verify-desktop-release.mjs
@@ -184,6 +184,9 @@ const verifyRustBoundary = async () => {
"credentials::credential_get",
"credentials::credential_set",
"credentials::credential_delete",
+ "credentials::login_credential_get",
+ "credentials::login_credential_set",
+ "credentials::login_credential_delete",
"updates::desktop_update_check",
"updates::desktop_update_install",
];
@@ -211,6 +214,10 @@ const verifySourceSafety = async () => {
if (source.includes("ctms_token") && file !== "frontend/src/runtime/secureSessionStorage.ts") {
fail(`${file}: ctms_token may only be handled by secureSessionStorage.`);
}
+ assert(
+ !/(?:localStorage|sessionStorage)\.setItem\([^)]*password/i.test(source),
+ `${file}: passwords must not be written to browser storage.`,
+ );
if (source.includes("sendNotification") && file !== "frontend/src/runtime/notifications.ts") {
fail(`${file}: system notifications must be routed through frontend/src/runtime/notifications.ts.`);
}
diff --git a/frontend/src-tauri/src/credentials.rs b/frontend/src-tauri/src/credentials.rs
index f103978c..d94c4181 100644
--- a/frontend/src-tauri/src/credentials.rs
+++ b/frontend/src-tauri/src/credentials.rs
@@ -1,7 +1,8 @@
use sha2::{Digest, Sha256};
use url::Url;
-const CREDENTIAL_SERVICE: &str = "cn.huapont.ctms.desktop.session";
+const SESSION_CREDENTIAL_SERVICE: &str = "cn.huapont.ctms.desktop.session";
+const LOGIN_CREDENTIAL_SERVICE: &str = "cn.huapont.ctms.desktop.login";
fn credential_account(server_origin: &str) -> Result {
let parsed = Url::parse(server_origin).map_err(|_| "服务器地址格式不正确".to_string())?;
@@ -23,9 +24,9 @@ fn credential_account(server_origin: &str) -> Result {
}
#[cfg(any(target_os = "macos", windows))]
-fn get_entry(server_origin: &str) -> Result {
+fn get_entry(service: &str, server_origin: &str) -> Result {
let account = credential_account(server_origin)?;
- keyring::Entry::new(CREDENTIAL_SERVICE, &account)
+ keyring::Entry::new(service, &account)
.map_err(|error| format!("无法访问系统凭据库:{error}"))
}
@@ -34,7 +35,7 @@ pub async fn credential_get(server_origin: String) -> Result