【问题标题】:Firebase user enumeration attackFirebase 用户枚举攻击
【发布时间】:2017-01-11 23:12:34
【问题描述】:

我正在寻找有关 Firebase 防止暴力破解密码猜测的更多详细信息。

thread 中,Kato 说“我们按来源限制请求以减轻任何蛮力方法”,能否提供更多信息?特别是:

  • 什么时候开始节流,以及客户端是否在任何时候被完全阻塞一段时间等?

  • 我们能否在安全规则中指定失败尝试的次数,在此之后客户端将被锁定一段时间?

我想在我的应用程序上切换到仅数字的“小键盘”密码,并担心枚举攻击。我需要确定确保密码安全的最小位数。

谢谢!

【问题讨论】:

  • firebaser here 我们不会在公共文档或论坛中披露此类信息。如果您有具体问题,请reach out to Firebase support 获得个性化的故障排除帮助。如果您想请求对某个功能(或新功能)进行特定更改,请填写this feature request form

标签: firebase firebase-authentication


【解决方案1】:

Frank 在 cmets 中回答了,所以我只是添加了两个可能有用的附加信息:

  • Firebase 禁止使用少于 6 个字符的密码(请参阅 FirebaseAuthWeakPasswordException
  • 在特定设备上检测到异常活动时会引发特定错误代码 (ERROR_TOO_MANY_REQUESTS)。因此,您可以轻松地进行一些测试以查看触发错误的速度。我刚刚做了,3-4 次错误的密码尝试触发了错误并阻止了来自我设备的请求。

来自文档: auth/too-many-requests 如果请求因异常活动而被设备阻止,则抛出此异常。延迟一段时间后重试会解除阻塞。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2017-09-19
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多