短的一次性代码无法在没有限制的情况下猜测

FixSecurityService
已装运
2026年9月17日 04:48 UTC
作者
Kamo
提交
357d3a0

检查每个短码的平台邮件或文本时没有计数: - POST/api/恢复/电子邮件/核查-代码取用8hex-charcer重置代码ALONE,并与每个代码相匹配 账号的未完成重置, 30分钟。 任何账户的匹配都成为了该账户的回收期。 - POST /api/ recover/sms/验证:一个已知号码的6位文字编码,10分,不计. - POST /api/恢复/问题/核实和/种子/核实:安全答案(一种颜色,一个城市)和种子短语,不计数. - POST/api/security/验证-email {userId,代码}:一个6位数的代码,24小时,没有会话. 第一次成功的薄荷酒 自动登录密钥进入账户。 - POST/api/帐号/电话/核查:一个6位数的代码,证明新的恢复电话号码,不计数。 - POST QQ有一个5个尝试极限 从未生效。 它写了数 然后扔出, 默认的@ Transactional 规则将写入回滚, 控制器自己的交易是 仅标记回滚。 代码尝试Limiter( Redis, 固定窗口, 在比较前计算, 因此并行猜测不能通过它 ) : - 5次尝试每个主题一小时:账户、地址、电话号码或代码。 试图 使用第五个使用代码(重置行标出使用的代码,已使用文本代码,注册代码已作废, 电话更改码被消耗). 成功就能解决问题。 - 在所有这些终点,每个公共客户地址每小时30次尝试。 私人跳伞被跳过,因为 一个代理地址代表每个人 - 每10分钟有50次代码重置尝试,整个平台。 拒绝者是429人 身体里有Retry-After和Retry-Afterseconds 限制器在雷地斯出局时未打开 登录Throttle Service并验证ResendRateLimiter. 现在所有比较都是恒定时间. 当请求名称之一时, 重置代码将绑定在一个账户上: 校验码接受“ 电子邮件 ” ( 输入的地址) 重置页面,解析/电子邮件/启动解决方式),并检查仅该账户的重置。 一个未知 地址与已知地址一模一样。 只使用代码的形状仍然适用于尚未部署的登录页面 然而(kamo-login发送地址在同一变化集),在全平台预算下. 用来写错误代码的方法 现在宣布没有Rollback For。 外交部的回收代码已经落后 登录ThrottleGate和为60位. Vonage手机检查执行自己的尝试限制. 测试 : - CodeAttoptionLimiter Test:窗口,第五个被标记的最后一个,地址和平台预算,散列键,故障打开. - 恢复代码尝试:账户绑定,用于第五个,拒绝,地址未知,只计算代码 仍然工作,运行完,短信,安全答案。 - **************** - 代码AttotopWritesCommit Test:通过真正的交易干涉器的每一种方法都拒绝。 - RecoveryAttipsWire Test:地址和IP到达服务;所有三个控制器上429个绘图. 十二个变种人(每个限制,花用,绑定,预算和没有RollbackFor被移除)每个测试失败.

所有更改

就像你看到的运输?

所有东西都是靠自己运入你的工作空间的 从免费计划开始,一个月后再读这页.

永远开始自由查看定价