Skip to content

[安全] 登录仅做账号级锁定、无 IP/全局限速,可被用于账号锁定 DoS #883

Description

@Alex-Fleet

标题: [安全] 登录仅做账号级锁定、无 IP/全局限速,可被用于账号锁定 DoS

正文:

问题

backend/server/routers/auth_router.py(约 200 行)/auth/token 对错误密码按账号累计失败(5 次锁定 5 分钟),但:

  1. 无任何 IP 级或全局速率限制——攻击者知道某用户名(如管理员账号往往可见)后,反复用错误密码即可把该用户持续锁死,造成登录 DoS
  2. 锁定期间 login_failed_count 不重置:解锁后第一次失败又立即再次锁定,放大攻击效果。

建议

  1. 增加按 IP / 按 IP+账号组合的失败计数与限速(滑动窗口或令牌桶),与账号级锁定叠加;
  2. 账号锁定期间重置失败计数,解锁后重新累计;
  3. 可考虑验证码/人机校验(对高频失败 IP 触发)。

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions