Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Change: 一般ユーザーはデフォルトで招待を不可にするよう変更 #629

Merged
merged 2 commits into from
Mar 4, 2024

Conversation

kmycode
Copy link
Owner

@kmycode kmycode commented Mar 4, 2024

標準Mastodonでは、新規登録した管理者以外のユーザーには招待権限が与えられます。しかしこれは以下の理由からセキュリティホールになると考えられます。

  • 善人のふりをして登録して、一定時間経過後(例えば管理者が任意のタイミングで登録を承認制にした場合)に大量のスパムを招待を用いて登録する
  • 新規登録上限、新規登録可能時間帯、その他のkmyblue独自の制限が迂回可能である

したがって、もしMastodonが初期状態で新規登録を制限するならば、招待も同じく制限されるべきと考えます

@kmycode kmycode added this to the kb11.next milestone Mar 4, 2024
@kmycode kmycode merged commit 4119b87 into kb_development Mar 4, 2024
42 checks passed
@kmycode kmycode deleted the kbtopic-change-default-role branch March 4, 2024 03:10
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Projects
None yet
Development

Successfully merging this pull request may close these issues.

1 participant