element-hq / element-hq/synapse

Synapse option to re-auth (or at least refresh-token-cycle) when user changes IP address

Open
#11,650 0 comments 0 reactions 0 assignees View on GitHub
P5 T-Enhancement
Dominant language
Python
Stars
4.6k
Forks
600
Avg merge
5d 22h
Merged PRs (30d)
51

Description

This issue has been migrated from [#11650](https://github.com/matrix-org/synapse/issues/11650).

---

In order to help guard against someone's access_token getting stolen, it might be nice to require that access_tokens are refreshed whenever an access_token pops up on a new IP address - thus ensuring that an attacker will also have had to have intercepted the refresh_token too.

We could also have an option to do a soft logout whenever a user's IP address changes, for maximum paranoia.

Contributor guide

Open the contributing guide

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.