[Security] Apply rate limiting to login route #1411
[Security] Apply rate limiting to login route #1411Revanza1106 wants to merge 3 commits intoOpenSID:devfrom
Conversation
|
mas @vickyrolanda |
ya mas, Ketika menggunakan Cloudflare Proxy atau Reverse Proxy (Nginx, Apache, Load Balancer), implementasi rate limiting berbasis $request->ip() akan sangat bermasalah. karena masalahnya seperti ini :
untuk menangkap IP asli dari cloudflare saya cari biasanya bisa gunakan Real IP dari Header HTTP Cloudflare dan reverse proxy biasanya mengirim IP asli client melalui header: CF-Connecting-IP (Cloudflare) |
Terimkasih mas @vickyrolanda untuk arahanya,Saya akan implementasikan rate limiting dengan membaca IP asli dari header tersebut (CF-Connecting-IP, X-Forwarded-For,X-Real-IP). pendekatan yang saya akan saya implementasikan yaitu: menambah method helper untuk get real IP & Mengunakan di rate limiter login |
Deskripsi
Memperbaiki kerentanan keamanan pada endpoint login akibat tidak adanya batasan percobaan login, sehingga memungkinkan attacker untuk melakukan brute force attack.
Perubahan
Provider
Routes
Risiko
Checklist
Closes #1410