लघु एक बार कोड को अब सीमित नहीं किया जा सकता है

FixSecurityService
शिप
17 सितंबर 2026 को 4:48 am बजे UTC
लेखक
Kamo
Commit
357d3a0

हर लघु कोड में प्लेटफ़ॉर्म मेल या टेक्स्ट की गणना नहीं की गई थी: - POST /api/recover/email/verify-code ने 8-hex-character रीसेट कोड ALONE को लिया और इसे हर तरफ मैच किया। 30 मिनट के लिए अकाउंट का बकाया रीसेट। किसी भी खाते पर एक मैच उस खाते के लिए रिकवरी सत्र बन गया। - POST /api/recover/sms/verify: एक ज्ञात संख्या, 10 मिनट, कोई गिनती के लिए एक 6-digit टेक्स्ट कोड। - POST/api/recover/questions/verify and/seed/verify: सुरक्षा उत्तर (एक रंग, एक शहर) और बीज वाक्यांश, कोई गिनती नहीं। - POST/api/security/verify-email {userId, code}: a 6-digit code, 24 घंटे, कोई सत्र नहीं। पहली सफलता एक मिनट खाते में ऑटोलॉगिन कुंजी। - POST /api/account/phone/verify: एक 6-digit कोड एक नया वसूली फोन नंबर, कोई गिनती साबित। - POST ******************* एक पांच अस्थायी सीमा थी जो कभी प्रभाव नहीं लेती थी। यह गिनती लिखा और फिर threw, डिफ़ॉल्ट @transactional नियम ने लिखने को वापस ले लिया, और नियंत्रक का अपना लेनदेन था केवल रोलबैक चिह्नित। CodeAttemptLimiter (Redis, फिक्स्ड विंडो, तुलना की तुलना में पहले गिनती की जाती है ताकि समानांतर अनुमान इसे अतीत में नहीं दौड़ सकते हैं): - 5 प्रति विषय एक घंटे का प्रयास करता है: खाता, पता टाइप, फोन नंबर, या कोड। प्रयास करना पांचवें का उपयोग करता है कोड (पुनर्स्थापित पंक्तियों को चिह्नित किया जाता है, पाठित कोड का सेवन किया जाता है, पंजीकरण कोड अमान्य है, फोन-परिवर्तन कोड खपत)। एक सफलता विषय को स्पष्ट करती है। - 30 इन सभी समापन बिंदुओं के पार सार्वजनिक ग्राहक पते के प्रति घंटे प्रयास करता है। निजी हॉप्स को छोड़ दिया जाता है, क्योंकि एक प्रॉक्सी पता हर किसी के लिए खड़ा होगा। - प्रति 10 मिनट, प्लेटफ़ॉर्म-वाइड 50 कोड-केवल रीसेट प्रयास। Refusals 429 हैं, जिसमें Retry के बाद और शरीर में Retry AfterSeconds शामिल हैं। लिमिटर रेडिस आउटेज पर खुला रहता है, जैसे लॉग इन सभी तुलना अब स्थिर समय हैं। रिसेट कोड एक खाता के लिए बाध्य है जब अनुरोध एक नाम देता है: सत्यापित-कोड `email` स्वीकार करता है रीसेट पृष्ठ, उसे हल करने के तरीके /email/initiate उसे हल करता है) और केवल उस खाते के रीसेट की जाँच करता है। अज्ञात पता बिल्कुल एक ज्ञात की तरह गिना जाता है। कोड-केवल आकार अभी भी एक लॉगिन पेज के लिए काम करता है जिसे तैनात नहीं किया गया है अभी तक (कामो-लॉगिन एक ही बदलाव सेट में पता भेजता है), मंच-व्यापी बजट के तहत। वे तरीके जो लिखते हैं कि एक गलत कोड अब norollbackFor घोषित किया गया है। MFA वसूली कोड पहले से ही पीछे थे लॉगिनThrottleGate और 60 बिट्स हैं। Vonage फोन चेक अपनी स्वयं की प्रयास सीमा को लागू करता है। टेस्ट: - CodeAttemptLimiterTest: विंडोज़, पांचवां अंतिम, पता और मंच बजट, हैश्ड कुंजी, असफल खुला। - RecoveryCodeAttemptsTest: खाता बंधन, पांचवें, इनकार करने के बाद, अज्ञात पते की गिनती, कोड-केवल अभी भी काम करता है और बाहर चलाता है, एसएमएस, सुरक्षा उत्तर. ********** - CodeAttemptWritesCommitTest: एक वास्तविक लेनदेन के माध्यम से प्रत्येक विधि इंटरसेप्टर अपने इनकार करने के लिए प्रतिबद्ध है। - RecoveryAttemptsWireTest: पता और आईपी सेवा तक पहुंचता है; सभी तीन नियंत्रकों पर 429 मैपिंग। बारह उत्परिवर्ती (प्रत्येक सीमा, खर्च, बंधन, बजट और norollbackFor हटाया) प्रत्येक एक परीक्षण विफल।.

सभी बदलाव

जैसा कि आप शिपिंग देखते हैं?

यह सब अपने कार्यक्षेत्र में आता है। मुफ्त योजना शुरू करें और इस पृष्ठ को एक महीने में फिर से पढ़ें।.

Foreverमूल्य निर्धारण देखें