- Shipped
- 19 august 2026 la 08:09 UTC
- Author
- Kamo
- Commit
- 19ddc01
Două jumătăți de un incident. Un cont înregistrat, verificat o adresă la un cont disponibil furnizor, a luat o sesiune de auto-login și a creat cinci organizații în trei minute și 42 de secunde domeniu. Acesta a produs rânduri ZERO în loguri de sistem access , astfel încât nu există IP și nici un agent utilizator pe înregistrare pentru orice de ea. Încurajarea steagului - Autentificare utilizator Serviciu: un apelant. Toate cele trei elemente de identificare login re-lookup tasted by id al patrulea identificator adăugat ulterior îl moșteneşte. Un cont marcat este inexistent și obține genericul "utilizator nu există sau parola este incorectă"; un mesaj de numire Steagul i-ar spune unui agresor exact ce să schimbe. - KSessionService.createSession: refuză pur și simplu. Aceasta este cea mai îngustă talie în sistem pentru "poate acest act de cont" login parole, enter-as, desktop SSO, dispozitiv auth ȘI pâlnie registru auto-login post-verificare, care este modul în care contul în cauză a primit o sesiune fără să suni vreodată /login. Aruncă mai degrabă decât să se întoarcă nul, pentru că treizeci de apelanți să-și asume un ID non-null și ar NPE în altă parte în întregime; login și auto-sesiune calea prinde și forma un răspuns curat. - FakeAccountGuard: două niveluri pe scop. Verificarea unui cont unic este UNCACHED (înapoi porțile dure, în cazul în care un răspuns vechi înseamnă un cont marcat încă intră; id-ul setează sunt cached for 60s (they back read filter, where the worst case is a sintetic org persistă într-o listă pentru mai puțin de un minut). Fails open în valoare de 500 de un org listare Un minut de steag nu funcţionează. - OrgObjectStorageSweep: nu mai capsa orgi sintetice. Aici erau banii: fotografii sunt scrise per org pe zi pentru totdeauna, și cinci orgi abandonate au avut deja devin ~9% din masa aceea. Un cont care nu se poate conecta nu face nimic despre munca platforma continuă să facă în numele său. - FakeAccountController: pavilion, unflag, lista noua platformă dreapta, deoarece platforma kamo-internă testul RightCoverage afirmă dreptul setat împotriva suprafeţelor topite ale consolei. Revokes sesiuni live pe steaguri, deoarece porțile sunt pe MINTING o sesiune, nu pe utilizarea uneia; refuză să semnalizeze utilizatorul sistemului, care ar face platforma incapabilă să intre în orice org copil. Găurile... - / Greu de citit niciodata *** Token. Registrul UI a rezolvat întotdeauna un Capcha provocare și postat rezultatul; grep pentru câmpul de peste tot Java nu a returnat nimic. Widget-ul a fost în browser și obiectivul final a fost larg deschis. Acum verificat şi eşuat. ÎNCHIS prezent, pentru că clientul mobil nu trimite nici o și greu de întrebat acolo ar bloca utilizatori reali afară. Înregistrarea are exact un client şi deja trimite semnul. - CapchaVerificationService returned TRUE when Omisiunea era imposibil de distins de la o provocare rezolvată. Acum respinge, în spatele Nicio schimbare de producţie Proprietatea este stabilită în kamowsecurity-config - Post /org nu avea nici o limită a ratei. Acum plafonate pe cont (nu per IP va pedepsi pe toată lumea în spatele unei corporații NAT). Deliberat generos: un client real creat trei orgi în cinci minute și jumătate, două cu același nume și alias, în timp ce Lucrez la vrăjitor. O limită strânsă le-ar fi blocat. Numără încercări, nu succese, și nu se deschide pe o pană Redis. - alias org nu a avut nici o verificare unicitate pe această cale patru orgi live împart "acme-corp" și de ce creatorul a variat doar domeniul de fiecare dată: A fost singurul câmp pe care serverul l-ar respinge. Acum, un 409, scanat la furnizorul de securitate deoarece - ÎNREGISTRAREA / ÎNREGISTRAREA REJECTATĂ / EMAIL VERIFICATE / ORG CREATE sunt acum scrise cu IP şi agent utilizator. Fiecare regulă de detectare chei off evenimente de conectare, astfel încât întregul registru pâlnia a stat în afara câmpului vizual al motorului de detectare. NU se face deliberat, după ce s-a verificat: autentificarea nu se face ***-strict (rupe mobilul aplicație, are nevoie de o versiune coordonată); domeniile de unică folosință-email nu sunt blocate (un real client semne de la proton.me, și un naiv "nu un furnizor principal" blocheaza real oameni); nici un conţinut-scoring auto-blocare (cel mai puternic aspect semnal comportamental nume de org duplicat create minute în afară Schema premise deja îndeplinite: KamoInitializer utilizatori aplicaţi.is fals înainte de impinge în comun-lib, verificat ca "boolean NULL DEFAULT fals," cu indicele său parțial, și Re-ran idepotent fără a șterge steagul.