nodeSolidServer / nodeSolidServer/node-solid-server
Prevent brute force attacks on login request handler
Personne n'a encore pris cette issue.
- Langage dominant
- JavaScript
- Étoiles
- 1.8k
- Forks
- 308
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Description
This question came up in https://github.com/solid/node-solid-server/pull/893#discussion_r230897425 (which is already merged).
The gist is: /lib/requests/create-account-request.js#L128 currently has no way to guard against brute force attacks.
OWASP gives some tips on how to block them. Fail2ban is popular among Sys Admins, too.
Plus, it could be an information leakage, but @megoth and @dmitrizagidulin argued, that the information would be public anyway.
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Piste de recherche
Commencez par lib/requests/create-account-request.js vers la ligne 128 et examinez les recommandations OWASP liées. Déterminez la mesure d’atténuation et son comportement testable pour les requêtes répétées, notamment si une réponse peut divulguer des informations sur le compte ; le travail est considéré comme terminé lorsque le handler dispose d’une protection convenue et d’une couverture pour ce comportement.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- javascript
- Domaine
- authentication, security
- Type d'issue
- Fonctionnalité
- Difficulté
- 5/5
- Temps estimé
- Plus d'une semaine
- Activité
- À l'abandon
- Clarté
- À clarifier
- Accessibilité débutants
- 25/100