nodeSolidServer / nodeSolidServer/node-solid-server

Prevent brute force attacks on login request handler

Đang mở
#903 0 bình luận 2 reaction 0 người được giao Xem trên GitHub

Chưa có ai nhận issue này.

security
Ngôn ngữ chính
JavaScript
Star
1.8k
Fork
308
Chỉ số merge pull request
Không có pull request nào được merge trong 30 ngày

Mô tả

This question came up in https://github.com/solid/node-solid-server/pull/893#discussion_r230897425 (which is already merged).

The gist is: /lib/requests/create-account-request.js#L128 currently has no way to guard against brute force attacks.

OWASP gives some tips on how to block them. Fail2ban is popular among Sys Admins, too.

Plus, it could be an information leakage, but @megoth and @dmitrizagidulin argued, that the information would be public anyway.

Hướng dẫn đóng góp

Mở hướng dẫn đóng góp

Bắt đầu từ đâu

  1. Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
  2. Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
  3. Fork repository và làm thay đổi trên một nhánh.
  4. Mở pull request có tham chiếu số hiệu của issue.

Hướng nghiên cứu

Bắt đầu từ lib/requests/create-account-request.js, khoảng dòng 128, và xem lại hướng dẫn OWASP được liên kết. Xác định biện pháp giảm thiểu và hành vi có thể kiểm thử của biện pháp đó đối với các request lặp lại, bao gồm cả việc liệu bất kỳ response nào có thể làm lộ thông tin tài khoản hay không; được xem là hoàn tất khi handler có biện pháp bảo vệ đã được thống nhất và có độ bao phủ cho hành vi đó.

Do mô hình lập chỉ mục viết ra từ nội dung của issue.

Đánh giá

Công nghệ
javascript
Lĩnh vực
authentication, security
Loại issue
Tính năng
Độ khó
5/5
Thời gian dự kiến
Hơn một tuần
Mức độ hoạt động
Đình trệ
Độ rõ ràng
Cần làm rõ
Mức phù hợp với người mới
25/100

Nhận issue mới trong hộp thư của bạn

Bản tóm tắt ngắn những issue GitHub phù hợp với người mới.