Rate-limit authentication endpoints
- Langage dominant
- JavaScript
- Étoiles
- 30
- Forks
- 9
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Description
Follow-up slice of #227.
Apply the established API rate-limit policy to the authentication router, which is outside the existing /api limiter.
Scope:
- protect authentication code exchange and logout routes consistently;
- add a focused regression test for requests exceeding the configured IP window;
- retain the current response contract and CSRF protection;
- do not add, inspect, store, or search email data.
Acceptance criteria:
- repeated authentication-route requests receive the standard 429 response;
- normal sign-in and logout behavior still works within the limit;
- server tests and CodeQL pass.
Production rollout validation remains part of #176.
Guide de contribution
Ouvrir le guide de contribution
Piste de recherche
Commencez par lire la politique établie de limitation de débit de l'API dans l'issue de suivi #227 et localisez le routeur d'authentification, en particulier les routes d'échange de code et de déconnexion. Ajoutez une couverture de tests serveur ciblée pour les requêtes dépassant la fenêtre IP configurée, puis vérifiez la réponse 429 standard, le comportement existant de connexion/déconnexion, la protection CSRF et les résultats de CodeQL sans modifier le contrat de réponse.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- javascript, nodejs
- Domaine
- api, authentication, backend, security
- Type d'issue
- Fonctionnalité
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Activité
- Calme
- Clarté
- Plutôt claire
- Accessibilité débutants
- 55/100