nodeSolidServer / nodeSolidServer/node-solid-server

Prevent brute force attacks on login request handler

Ouverte
#903 0 commentaires 2 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

security
Langage dominant
JavaScript
Étoiles
1.8k
Forks
308
Métriques de merge des PR
Aucune PR mergée en 30 j

Description

This question came up in https://github.com/solid/node-solid-server/pull/893#discussion_r230897425 (which is already merged).

The gist is: /lib/requests/create-account-request.js#L128 currently has no way to guard against brute force attacks.

OWASP gives some tips on how to block them. Fail2ban is popular among Sys Admins, too.

Plus, it could be an information leakage, but @megoth and @dmitrizagidulin argued, that the information would be public anyway.

Guide de contribution

Ouvrir le guide de contribution

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

Commencez par lib/requests/create-account-request.js vers la ligne 128 et examinez les recommandations OWASP liées. Déterminez la mesure d’atténuation et son comportement testable pour les requêtes répétées, notamment si une réponse peut divulguer des informations sur le compte ; le travail est considéré comme terminé lorsque le handler dispose d’une protection convenue et d’une couverture pour ce comportement.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
javascript
Domaine
authentication, security
Type d'issue
Fonctionnalité
Difficulté
5/5
Temps estimé
Plus d'une semaine
Activité
À l'abandon
Clarté
À clarifier
Accessibilité débutants
25/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.