- 관련 상품
- 2026년 9월 17일 오전 4:48 UTC
- 이름 *
- Kamo
- 뚱 베어
- 357d3a0
모든 짧은 코드 플랫폼 메일 또는 텍스트는 카운트없이 체크되었습니다 : - POST /api/recover/email/verify-code는 8-hex-character 리셋 코드 ALONE을 가지고 모든 것에 대해 일치 계정의 뛰어난 리셋, 30 분. 계정의 일치는 해당 계정의 복구 세션이되었다. - POST /api/recover/sms/verify: 알려진 번호에 대한 6자리 텍스트 코드, 10 분, 수 없습니다. - POST /api/recover/questions/verify 및 /seed/verify : 보안 답변 (색상, 도시) 및 씨앗 구문, 수 없습니다. - POST /api/security/verify-email {userId, code}: 6자리 코드, 24시간, 세션 없음. 첫 번째 성공 mints an 계정으로 자동 로그인 키. - POST /api/account/phone/verify: 새로운 복구 전화 번호를 proving 6자리 코드, 수 없음. - POST ****************는 영향을받지 못하는 5단계 제한이 있었습니다. 그것은 썼다. 그리고 그런 다음 threw, 기본값 @Transactional 규칙은 다시 쓰기를 압연하고, 컨트롤러의 자체 트랜잭션은 표시된 롤백 전용. CodeAttemptLimiter (Redis, Fixed windows, counted BEFORE 비교 그래서 평행한 추측은 그것을 지나칠 수 없습니다): - 5 주제 당 시간 시도 : 계정, 주소 입력, 전화 번호 또는 코드. 그 시도 use the Fifth spends code (reset rows hits used, texted codes 소모, 등록 코드 invalidated, 전화 교환 코드 소모). 성공은 주제를 명확하게합니다. - 30은 공개 클라이언트 주소 당 시간 시도, 이러한 모든 끝점에 걸쳐. Private hops는 건너뛰기 때문에 1개의 프록시 주소는 모두 대할 것입니다. - 10 분 당 50 코드 전용 리셋 시도, 플랫폼 전체. Refusals는 몸에 Retry-After 및 retryAfterSeconds와 429입니다. limiter는 Redis outage에 개방되지 않습니다. 로그인Throttle서비스 및 VerificationResendRateLimiter. 모든 비교는 현재 일정한 시간입니다. 리셋 코드는 요청 이름의 경우 계정에 바인딩됩니다. 확인 코드는 `email`(주소는 입력된 주소입니다. 재설정 페이지는 /email/initiate가 해결되었습니다. 알 수없는 주소는 정확히 알려진 것과 같습니다. 코드 전용 모양은 여전히 배포되지 않은 로그인 페이지에 작동 아직 (kamo-login은 플랫폼 전체 예산의 밑에 동일한 변경 집합에 있는 주소를 보냅니다). 잘못된 코드를 쓰는 방법 이제 noRollbackFor 선언. MFA 복구 코드는 이미 뒤에 LoginThrottleGate는 60 비트입니다. Vonage 전화 체크는 그것의 자신의 시도 한계를 강제합니다. 시험: - CodeAttemptLimiterTest: 창, 다섯 번째는 마지막으로 표시, 주소 및 플랫폼 예산, 해시 키, 실패 개방. - RecoveryCodeAttemptsTest: 계정 바인딩, 다섯 번째에 지출, 후 거부, 알 수없는 주소 계산, 코드 전용 여전히 작동 및 실행, SMS, 보안 답변. * * * * * * - CodeAttemptWritesCommitTest: 실제 TransactionInterceptor를 통해 각 메소드는 refusal을 커밋합니다. - RecoveryAttemptsWireTest : 주소 및 IP는 서비스에 도달; 429 모든 세 컨트롤러에 매핑. Twelve mutants (각 제한, 지출, 바인딩, 예산 및 noRollbackFor 제거) 각 실패 테스트.