07 后台:全局设置与验证码

路径:

  • 主题设置 → 全局设置
  • 主题设置 → 验证码设置

这两页共同决定了站点的"全局能力":功能开关、SEO、CDN、安全防护、邮件,以及关键场景的验证码。

1. 全局功能开关

常见开关(名称以页面实际显示为准):

  • 消息通知中心:控制用户中心"消息中心"是否启用。
  • 收藏书签:控制用户中心"我的收藏"是否启用。
  • 用户头像上传:控制用户中心是否允许上传自定义头像。

建议:

  • 面向公开用户站点,建议开启"消息通知中心",用于订单/VIP/推广等提醒。
  • 资源量较大时,建议开启"收藏",提升留存。

2. 页脚与自定义内容

站点底部支持自定义 HTML:

  • 可用于放置备案信息、统计代码、版权说明等。
  • 如果启用"自定义替换",通常表示完全替换主题默认底部内容。

注意:不要放置敏感信息(如密钥/后台账号)。

3. CDN 设置

你可以将静态资源改为从 CDN 加载:

  • CDN 开关
  • CDN 域名(如 https://cdn.example.com
  • 选择哪些资源走 CDN:CSS/JS/图片/Uploads
  • 排除规则:对某些路径不使用 CDN

上线建议:

  • 先在测试环境验证。
  • 配合缓存刷新策略,避免更新后用户仍拿到旧资源。

4. SEO 设置

主题提供基础 SEO 能力:

  • 全局启用/禁用
  • 默认描述/关键词
  • Title 分隔符
  • 自动生成 meta description/keywords
  • Open Graph / Twitter Card / 结构化数据(Schema)
  • 首页 SEO(标题/描述/关键词)

使用建议:

  • 如果你已使用专业 SEO 插件(Yoast/RankMath 等),建议只保留一套 SEO 输出,避免重复。
  • 开启 SEO 后,文章编辑页会出现 SEO 设置 Meta Box,可对单篇文章做覆盖。

5. 安全设置

5.1 登录防护(防爆破)

主题提供登录失败锁定能力:

  • 锁定开关
  • 最大尝试次数
  • 锁定时长(分钟)
  • 锁定提示语(支持占位符 %remaining%

并提供"已锁定 IP"列表与解锁能力。

建议:

  • 生产站点至少开启锁定。
  • 配合验证码可进一步降低风险。

5.2 邮箱域名过滤

用于注册时限制可使用的邮箱域名,防止临时邮箱滥用。

  • 过滤开关:全局启用/禁用
  • 过滤模式:
  • 黑名单模式:列表中的域名不允许注册(默认内置大量临时邮箱域名,如 guerrillamail、mailinator、10minutemail 等)
  • 白名单模式:仅允许列表中的域名注册(默认内置常用正规邮箱:QQ、163、Gmail、Outlook 等)
  • 自定义列表:可自行编辑域名列表(每行一个域名),覆盖默认列表
  • 教育邮箱:白名单模式下自动放行 .edu.edu.cn.ac.cn 等教育/机构后缀

使用建议:

  • 如果站点遭遇大量垃圾注册,开启黑名单模式即可拦截绝大部分临时邮箱。
  • 如果希望严格控制注册来源(如仅允许公司邮箱),使用白名单模式。
  • 可结合"邀请码注册"双重防护。

6. 邮件模板与邮件开关

邮件相关通常分两部分:

6.1 邮件模板(样式)

你可以配置:

  • 邮件 Logo
  • 主题色/标题栏色/文字色/背景色
  • 页脚文字
  • 是否显示"在浏览器中查看"提示

6.2 邮件控制(功能开关)

你可以按场景控制是否发送邮件,例如:

  • 邮箱验证码
  • 购买成功通知
  • 管理员订单提醒
  • 支付/资源反馈提醒
  • 营销邮件
  • 站内通知邮件

排查建议:

  • 用户收不到验证码/通知:先确认"邮件总开关"与"对应场景开关"都开启。
  • 再检查服务器是否允许发信(SMTP/服务器限制/垃圾邮件)。

7. 与解压相关的全局配置

全局设置中通常还包含与资源获取相关的全局项,例如:

  • 全局解压密码(文章可选择"使用全局密码")
  • 压缩包后缀提示(用于解压帮助页展示)
  • 默认价格/默认优惠价(新文章自动使用此价格)

8. 缓存设置

主题提供页面缓存兼容模式,用于与第三方缓存插件(WP Rocket、WP Super Cache、LiteSpeed Cache 等)配合使用。

  • 页面缓存兼容模式:开启 / 关闭 / 自动检测
  • 自动检测:主题会通过探测常见缓存插件的常量和函数,自动启用兼容模式
  • 开启兼容后,主题会从 body_class 中移除 logged-inadmin-bar 等动态 class,避免缓存冲突

建议:

  • 如果你使用了页面缓存插件但前台出现登录状态显示异常,建议开启此选项。

9. 验证码设置

验证码用于保护关键动作,常见场景包括:登录、注册、找回密码、提交反馈等。

主题将验证码配置分成两部分:

  • 全局验证模式:选一个"验证码驱动"作为默认方案。
  • 场景配置:为不同业务场景选择使用哪个驱动(部分场景可能跟随全局)。

9.1 场景建议

建议你至少覆盖以下场景:

  • login:登录(账号登录/验证码登录)
  • register:注册
  • reset_password:找回密码
  • feedback:支付反馈/资源反馈提交

站点风险较高时(例如公开注册、访问量大),建议登录与注册强制启用验证码。

9.2 内置验证码

  • 图形验证码(Image):部署最简单,不依赖第三方。
  • 滑块验证(Slider):体验更好,抗机器能力更强。
  • 邮箱验证码(Email):用于登录/注册/换绑邮箱/找回密码等(依赖邮件能力)。

9.3 第三方验证码

主题支持接入多种第三方验证码服务(具体以后台显示为准),典型包括:

  • Cloudflare Turnstile
  • Google reCAPTCHA / hCaptcha
  • 腾讯防水墙
  • 极验/螺丝帽等

使用要点:

  1. 在第三方服务后台创建站点,获取 site_key / secret_key(或 appid/appkey)。
  2. 回到本页填写对应参数。
  3. 在"场景配置"中选择该驱动。

注意:

  • 第三方验证码通常依赖外网可访问性与 DNS/HTTPS 正常。
  • 若你的服务器无法访问外网,建议优先使用"图形验证码/滑块验证"。