सिक्योरिटीसर्व कभी भी टाइप के रूप में पासवर्ड स्टोर नहीं करता है

FixSecurityService
शिप
17 सितंबर 2026 को 4:26 am बजे UTC
लेखक
Kamo
Commit
6fed61b

दो लेखकों ने USERS में सादा पाठ डाला। PASSWORD दोनों ने User.encodePassword () कहा, जिसे स्थैतिक एनकोडर की आवश्यकता होती है। केवल प्रारंभिक सेवा कभी सेट **************** ने सेटर को टिप्पणी की है, "अस्पष्टि" यदि उपलब्ध हो, तो प्रारंभिक प्रतिबद्धता के बाद से। इस सेवा में यह फेंकता है, और दोनों कॉलर अपवाद को निगलते हैं: - /api/security/register पर एक पूर्व निर्मित खाते का दावा करने से टाइप किए गए पासवर्ड को सेट किया गया और इसे टाइप किया गया। खाता यहां तक कि इसके साथ साइन इन नहीं कर सकता: PBKDF2 मैचर एक ऐसा मान नहीं पढ़ सकता है जो अपने स्वयं के हेक्स नहीं है, इसलिए लॉगिन विफल हो गया "Authentication विफल: <dcoder's अपवाद>" के साथ। अब ************* दुकान पासवर्डEncoder.encode(chosen), इंजेक्शन प्लेटफार्म एनकोडर के साथ; एक पंजीकरण विफल बिना। - एक सदस्य (एकल या थोक में) जोड़ना एक यादृच्छिक 24-character placeholder संग्रहीत किया। किसी को कभी नहीं बताया गया था, इसलिए अब यह सभी पर कोई पासवर्ड नहीं स्टोर करता है: लॉगिन पहले से ही एक null हैश को साफ रूप से मना कर देता है, एक दावा या रीसेट वास्तविक सेट करता है, और एक सेट करता है 100-पंक्ति बल्क ऐड फेंकने वाले मूल्यों के लिए PBKDF2 का भुगतान नहीं करता है। इस तरह की पांच पंक्तियां लाइव डेटाबेस पर थीं 2026-09-17 अन्य लेखकों (Registration Service, passwordChangeController, Recovery ServiceImpl) हमेशा पासवर्डEncoder इंजेक्ट किया। passwordChangeController's self-change अब जवाब "वर्तमान पासवर्ड गलत है" एक खाते के लिए कोई पासवर्ड नहीं है 500 के बजाय (PBKDF2 मैचों) नल पर फेंकता है। लॉगिन डिबग लाइन जो के पहले दस अक्षरों को मुद्रित करती है जमा पासवर्ड चला गया है। ************* NULL के लिए पांच प्लेसहोल्डर सेट करें, राज्य प्रणाली उपयोगकर्ता पंक्ति है पहले से ही उन्हें केवल आकार से मेल खाते हुए ( प्लेसहोल्डर वर्णमाला, 24 वर्ण, कभी साइन इन नहीं, सिस्टम नहीं) उपयोगकर्ता). 2026-09-17 पर एक गिनती पूर्वावलोकन मैच 5 और छोड़ दिया 0 गैर हैश पंक्तियों बाहर. इस तैनाती के बाद इसे चलाएं। टेस्ट: ************* (वास्तविक पासवर्ड के माध्यम से दावाEncoderConfig encoder: 96-hex, लॉगिन मैचर इसे स्वीकार करता है, एक NULL प्लेसहोल्डर अभी भी दावा करने योग्य है, एक सक्रिय खाता अपना पासवर्ड रखता है, कोई एनकोडर विफल नहीं होता है जोर से; ******************* PBKDF2 null-password case in passwordChangeAuthTest; and ********** जो किसी भी सेट के लिए इस सेवा को स्कैन करता हैपासवर्ड /.पासवर्ड लिखते हैं कि कोड नहीं है (...) या null, और किसी भी encodepassword () कॉल के लिए। प्रत्येक अपने mutant (plaintext दावा, सादेटेक्स्ट प्लेसहोल्डर) के खिलाफ विफल रहता है, निगल लिया encodePassword बहाल, null गार्ड हटा दिया। पूर्ण सूट 2662: केवल लाल पहले से ही पांच हैं मूल / मुख्य ************* x4, ratchet's *******************************************************************

सभी बदलाव

जैसा कि आप शिपिंग देखते हैं?

यह सब अपने कार्यक्षेत्र में आता है। मुफ्त योजना शुरू करें और इस पृष्ठ को एक महीने में फिर से पढ़ें।.

Foreverमूल्य निर्धारण देखें