标题: [安全] 登录仅做账号级锁定、无 IP/全局限速,可被用于账号锁定 DoS
正文:
问题
backend/server/routers/auth_router.py(约 200 行)/auth/token 对错误密码按账号累计失败(5 次锁定 5 分钟),但:
- 无任何 IP 级或全局速率限制——攻击者知道某用户名(如管理员账号往往可见)后,反复用错误密码即可把该用户持续锁死,造成登录 DoS;
- 锁定期间
login_failed_count 不重置:解锁后第一次失败又立即再次锁定,放大攻击效果。
建议
- 增加按 IP / 按 IP+账号组合的失败计数与限速(滑动窗口或令牌桶),与账号级锁定叠加;
- 账号锁定期间重置失败计数,解锁后重新累计;
- 可考虑验证码/人机校验(对高频失败 IP 触发)。
标题: [安全] 登录仅做账号级锁定、无 IP/全局限速,可被用于账号锁定 DoS
正文:
问题
backend/server/routers/auth_router.py(约 200 行)/auth/token对错误密码按账号累计失败(5 次锁定 5 分钟),但:login_failed_count不重置:解锁后第一次失败又立即再次锁定,放大攻击效果。建议