element-hq / element-hq/synapse
Synapse option to re-auth (or at least refresh-token-cycle) when user changes IP address
Open
P5
T-Enhancement
- Dominant language
- Python
- Stars
- 4.6k
- Forks
- 600
- Avg merge
- 5d 22h
- Merged PRs (30d)
- 51
Description
This issue has been migrated from [#11650](https://github.com/matrix-org/synapse/issues/11650).
---
In order to help guard against someone's access_token getting stolen, it might be nice to require that access_tokens are refreshed whenever an access_token pops up on a new IP address - thus ensuring that an attacker will also have had to have intercepted the refresh_token too.
We could also have an option to do a soft logout whenever a user's IP address changes, for maximum paranoia.
Contributor guide
Assessment
This issue has not been assessed yet.