AiHummer
Русский
ВойтиЛичный кабинет
v1.2.x
{ }Swagger

Первый вход

v1.2.x · обновлено 2026-07-21

При самом первом запуске AiHummer на пустой базе данных он создаёт единственную учётную запись admin и записывает стартовый пароль в файл ~/.aihummer/etc/initial-admin-password.txt (права 0600). Вы используете его, чтобы войти один раз, а затем сразу меняете. На этой странице разобран первый вход и защита входа для промышленной эксплуатации.

Найдите стартовый пароль

При штатном запуске пароль не выводится в журнал; он может появиться там только если файл не удалось создать. На пустой базе шлюз при старте записывает сгенерированный пароль admin в файл внутри корня установки — прочитайте его:

cat ~/.aihummer/etc/initial-admin-password.txt

Ожидаемый результат: команда выводит одну строку — стартовый пароль.

В журнале службы при этом появляется только баннер INITIAL ADMIN CREATED — sign in at /admin/ and change the password с путём к файлу (password_file=…), без самого пароля.

[!WARNING] Что произойдёт: любой, кто прочитает файл с паролем, сможет войти как полный администратор. При каком условии: если файл остаётся на диске после первого входа. Как исправить: войдя и сменив пароль, удалите файл:

rm ~/.aihummer/etc/initial-admin-password.txt

Войдите как admin

Откройте веб‑интерфейс администратора и войдите с admin и паролем из файла:

http://localhost:8781/

Веб‑интерфейс администратора — это отдельный приватный слушатель (по умолчанию :8781, AIHUMMER_WEBUI_ADDR), раздаётся по корневому пути / и в идеале привязан к внутреннему интерфейсу. Он не на публичном порту шлюза: :8780 несёт API, привязку устройств, WS/SSE и входящий трафик и никогда не отдаёт админ‑панель (на /admin и /v1/admin он возвращает 404). Шлюз владеет внешней маршрутизацией через собственный встроенный edge-router — внешний nginx настраивать не нужно.

Сразу смените пароль

Смените стартовый пароль сразу после первого входа, из админ‑панели, а затем удалите файл initial-admin-password.txt. Также пароль можно сбросить встроенным CLI:

aihummer set-password
# или
aihummer admin-password

Команде set-password нужен AIHUMMER_DATABASE_URL — запускайте её от имени пользователя, под которым выполнена установка, либо с окружением из ~/.aihummer/etc/gateway.env.

[!DANGER] Что произойдёт: полный контроль над инстансом получит посторонний. При каком условии: если стартовый пароль не сменён или файл с паролем остался лежать на рабочем хосте — учётная запись admin имеет полные права администратора. Как исправить: смените пароль при первом входе и удалите файл.

Осмотритесь в интерфейсе

Несколько ориентиров в админ‑панели после входа:

  • Навигация — разделы открываются по прямым адресам (/#канал, /#настройки…), так что любую страницу можно открыть по прямой ссылке и вернуться к ней кнопкой «Назад».
  • Тёмная и светлая тема — переключатель (солнце/луна) в шапке; выбор запоминается в браузере.
  • Бренд и маскот — буквы «Ai» в логотипе несут фирменный акцент, а в пустых состояниях, мастере настройки и на экране входа вас встречает маскот — лисёнок Hum.
  • Страница «Аккаунт» — смена собственного пароля, выход и настройка двухфакторной аутентификации: TOTP-приложение, passkey (WebAuthn) и резервные коды.

Защитите административную поверхность

Административные endpoints /v1/admin/* доверяют dev-заголовкам, когда не настроен issuer корпоративной аутентификации — это нормально на ноутбуке, но небезопасно на открытом хосте. Для любого развёртывания в промышленной эксплуатации защитите /v1/admin/* issuer’ом аутентификации и не выставляйте приватный порт веб‑интерфейса наружу без него.

[!IMPORTANT] Локальный пароль администратора защищает только вход в приватный веб‑интерфейс, но не API /v1/admin/* (без issuer’а он доверяет dev‑заголовкам). Задайте AIHUMMER_OIDC_ISSUER (или настройте LDAP/SAML) до того, как открыть доступ к веб‑интерфейсу извне. Без него административные endpoints /v1/admin/* доверяют dev-заголовкам и не должны быть доступны из недоверенной сети.

Включите корпоративный SSO (промышленная эксплуатация)

Для промышленной эксплуатации перенесите аутентификацию на ваш провайдер удостоверений (IdP). AiHummer поддерживает корпоративный SSO, чтобы стартовый аккаунт стал аварийным резервным входом, а не повседневным путём:

  • OIDC — защищает /v1/admin/* (запрет по умолчанию).
  • SAML — федерация через /saml/metadata, /saml/acs, /saml/login.
  • LDAP / Active Directory — вход на основе каталога.
  • SCIM — автоматическое создание и деактивация пользователей на /scim/v2/Users.

Когда SSO настроен, ограничьте или прекратите повседневное использование локального аккаунта admin и полагайтесь на группы и роли вашего IdP.

Если не получилось

  • Файла с паролем нет — он создаётся только на пустой базе при первом старте. Если база уже инициализировалась, воспользуйтесь сбросом: aihummer set-password (нужен AIHUMMER_DATABASE_URL).
  • Страница http://localhost:8781/ не открывается — это приватный порт веб‑интерфейса; проверьте, что служба запущена (systemctl status aihummer-gateway), и что вы обращаетесь именно к :8781, а не к публичному :8780.
  • /admin отдаёт 404 — так и должно быть на публичном порту :8780: админ‑панель живёт только на приватном порту веб‑интерфейса (:8781).
  • Забыли сменённый пароль — сбросьте его командой aihummer set-password от имени пользователя, под которым выполнена установка.
  • Открываю админ‑панель с другого компьютера — не выставляйте её в недоверенную сеть без issuer’а аутентификации; сначала задайте AIHUMMER_OIDC_ISSUER (или LDAP/SAML).

Куда дальше

  • Конфигурация — настройте развёртывание из веб‑интерфейса: модель, каналы, рабочие параметры.
  • Быстрый старт — добавьте первого агента и канал, чтобы получить первый ответ.