- Shiked
- 17 Eylül 2026 04:48 UTC
- Yazar
- Kamo
- Commit
- 357d3a0
Platform postaları veya metinleri herhangi bir sayıyla kontrol edildi: - POST /api/recover/email/verify-code, 8-hex-character reset code ALONE'yi aldı ve her şeye karşı her şeye karşı bir araya geldi hesabın olağanüstü sıfırlama, 30 dakika boyunca. Herhangi bir hesapta bir maç bu hesap için bir kurtarma seansı oldu. - POST /api/recover/sms/verify: Bilinen bir sayı için 6 dijital metinli bir kod, 10 dakika, sayı. - POST /api/recover/questions/verify and /seed/verify: güvenlik cevapları (bir renk, bir şehir) ve tohum cümleleri, hiçbir sayı. - POST /api / güvenlik / e-posta {userId, code}: 6 dijital kod, 24 saat, seans yok. İlk başarı mints an Auto-login anahtarı hesabına. - POST /api/account/phone/verify: yeni bir kurtarma telefon numarasını kanıtlayan 6 dijital kod, hiçbir sayı. - POST ****************, hiçbir zaman yürürlüğe girmemiş beş boş sınır vardı. Bu sayıyı yazdı Ve sonra attı, varsayılan @Transactional kuralı geri yazı tekrarladı ve kontrolörün kendi işlemi yapıldı. işaretli rollback-sadece. KodAttemptLimiter (Redis, sabit pencereler, BEFORE Karşılaştırmayı bu kadar paralel tahminler yarışmıyor): - 5 konu başına bir saat çalışır: hesap, adres türü, telefon numarası veya kodu. Bu girişim, Beşinci kodu kullanır (set satırları işaretlenir, kopyalanmış kodlar, kayıt kodları geçersiz, Telefon değiştirme kodu tüketilir). Bir başarı konuyu açıklamaktadır. - 30 kamu müşteri adresi başına bir saat çalışır, tüm bu uç noktaların arasında. Özel umutlar atılır, çünkü Bir adres herkes için ayakta kalacaktı. - 50 kod- sadece 10 dakika boyunca sadece sıfır girişimler, platform çapında. Refusals, vücuttaki ikincilerden sonra Retry- After ve Retry ile 429. Limiter Redis outage üzerinde açılmaz, tıpkı Redis outage gibi GirişThrottleService ve VerificationResendRateLimiter. Tüm karşılaştırmalar şimdi sürekli zamanlı. Varsayılan kod, istek isimlerinin bir hesabına bağlıdır: doğrulama-code “email’i kabul eder ( adres türünde e-posta ile yapılır). sıfırlama sayfası, bu şekilde / e-posta/intiate çözülür) ve sadece bu hesabın resetlerini kontrol eder. Bilinmeyen bir şey adresi tam olarak bilinen bir kişi gibi sayılır. Kod sadece şekli hala dağıtmadığı bir giriş sayfası için çalışıyor Ancak (kamo-login aynı değişim setinde adresi gönderir), platform çapında bütçe altında. Şimdi harcanan yanlış bir kodun,RollbackFor'i onaylamadığını yazma yöntemleri. MFA kurtarma kodları zaten geride kaldı GirişThrottleGate ve 60 bit. Vonage telefonu kontrolü kendi deneme limitini uygular. Testler: - CodeAttemptLimiterTest: Pencereler, beşincisi son, adres ve platform bütçeleri, hashed anahtarları, başarısız açık. - RecoveryCodeAttemptsTest: hesap bağlayıcısı, beşincisi harcayın, bilinmeyen adres sayıldıktan sonra reddedin, kod-yalnızca Hala çalışır ve çalışır, SMS, güvenlik cevapları. - ******************** - CodeAttempt WritesCommitTest: Her yöntem gerçek bir İşlem Resepsiyonu aracılığıyla reddedilir. - RecoveryAttemptsWireTest: adres ve IP hizmete ulaşır; tüm üç kontrolör üzerinde 429 harita. 12 mutantlar (her sınır, harcama, bağlayıcı, bütçe ve kaldırıldı içinRollback) her biri bir test başarısız olur.