用户安全性需要加强

143
类别: 
需求建议

问题 风险

1 失败计数无过期时间:错误次数写 Redis 不带 TTL,永久留存。攻击者被要求验证码后如果一直不解,计数永远涨;正常用户输错 3 次后即使隔一个月也要验证码 中
2 服务端无密码强度校验:强度校验只在前端(register 页),直接调 API 注册可以设 123123a 这种弱密码 中高
3 代码里有个弱默认密钥:application.yaml 里 jwt.secret: 213213123213,启动检查只拦“空”,不拦“弱默认值”。哪天新部署忘了配环境变量,token 就可被伪造 高(隐患)
4 BCrypt 强度是默认 10:可提到 12,暴力破解成本×4,单次校验延迟从 ~60ms 到 ~250ms,登录体验无感 中
5 无临时锁定:到阈值后只是“要验证码”,没有锁定机制。打码平台能绕过继续撞库 中
6 重置密码可与旧密码相同、无弱密码黑名单(123456/password 之类) 低

评论0
0 / 1000
0
0
收藏