Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Empêcher l'énumération possible des utilisateurs #628

Open
mathieuripert opened this issue Apr 28, 2021 · 3 comments
Open

Empêcher l'énumération possible des utilisateurs #628

mathieuripert opened this issue Apr 28, 2021 · 3 comments
Labels
P2 Moyennement Urgent (SLA = 1 semaine) security

Comments

@mathieuripert
Copy link
Member

Contexte / Problème

Il es possible dans plusieurs formulaires de savoir qui est inscrit ou pas sur covidliste en fonction des messages d'erreur (cet adresse email n'est pas trouvée ou bien cet email existe déjà)

Proposition

  • Lister les endroits où c'est le cas
  • Afficher un message de réponse générique

Priorité (Requis)

Ajouter un label Priorité

  • P2: Moyennement urgent, à résoudre en 4 jours
@mathieuripert mathieuripert added the P2 Moyennement Urgent (SLA = 1 semaine) label Apr 28, 2021
@tildedash
Copy link

tildedash commented May 1, 2021

Bonjour,
en terme de sécurité, est-ce qu'il faudrait également ajouter du throttling avec Rack-Attack sur les endpoints concernés ?

@mininao
Copy link
Member

mininao commented May 3, 2021

est-ce qu'il faudrait également ajouter du throttling avec Rack-Attack sur les endpoints concernés ?

Je crois qu'on a déjà Rack attack de setup pour ça @tildedash 🙂, non ?

@Intrepidd
Copy link
Collaborator

À priori c'est faisable facilement avec le devise paranoid mode : https://github.com/heartcombo/devise/wiki/How-To:-Using-paranoid-mode,-avoid-user-enumeration-on-registerable

Ca dépend à quel point on a customizé tout ca. Je veux bien m'en charger.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
P2 Moyennement Urgent (SLA = 1 semaine) security
Projects
None yet
Development

No branches or pull requests

5 participants