Security Feature Request and Issues
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 35/100
- Tipo de issue
- Nueva funcionalidad
- Claridad
- Bastante claro
- Estado de actividad
- Estancado
- Stack tecnológico
- typescript
- Área
- documentation, security
Línea de trabajo
No se nombran archivos ni pruebas. Empieza por localizar la entrada de FAQ y la ruta de creación del archivo de configuración; después, determina qué problemas de seguridad solicitados están dentro del alcance. La finalización debe aclarar el comportamiento del límite de tasa de inicio de sesión y abordar la exposición del archivo de configuración, definiendo por separado cualquier trabajo de personalización o de fail2ban.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Issue 1: Ambiguity in Login Rate Limits
The code-server FAQ states:
code-server supports setting a single password and limits logins to two per minute plus an additional twelve per hour.
This language is somewhat ambiguous and leaves room for interpretation. For example:
- Are successful logins also part of the rate limit?
- Are failed logins excluded from the rate limit?
Proposed Solution
To clarify, the FAQ could be revised as follows:
code-server supports setting a single password and limits all logins (successful or unsuccessful) to two per minute plus an additional twelve per hour.
Issue 2: Configuration File Permissions
When starting code-server, the generated configuration file is created with permissions that allow other users on the system to view the file. This can potentially expose the user’s password.
Proposed Solution
- Ensure that the configuration file is created with stricter permissions, making it readable and writable only by the user running
code-server. - Alternatively, provide a clear warning in the documentation about this behavior so users can manually adjust permissions.
Additional Feature Suggestion
As someone who prioritizes tight security but does not want to limit successful logins, it would be ideal to:
- Customize rate limit settings.
- Configure integration with fail2ban for more comprehensive security.
These enhancements would provide significant benefits for users who require fine-grained control over security policies.
- Lenguaje dominante
- TypeScript
- Estrellas
- 79.4k
- Forks
- 6.9k
- Merge medio
- 2 d 13 h
- PR fusionados (30 d)
- 39
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de coder/code-server
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 92/100
coder/code-server#8017 · 2 comentarios ·
-
Bump proxy-addr to 2.0.8 Abiertosecurity
Dificultad 2/5 1-3 horas Aptitud para principiantes 74/100
coder/code-server#8013 · 4 comentarios ·
-
enhancement
Dificultad 5/5 Más de una semana Aptitud para principiantes 35/100
coder/code-server#7976 · 2 comentarios ·
-
enhancement
Dificultad 5/5 Más de una semana Aptitud para principiantes 35/100
coder/code-server#7962 · 3 comentarios ·
-
bug needs-investigation
Dificultad 4/5 3-5 días Aptitud para principiantes 55/100
coder/code-server#7955 · 1 comentario ·
Todos los issues de coder/code-server
Issues similares
-
VerificationGate: ATTRIBUTION quote guard never matches a normal quotation (\b around the quote) Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
danielmiessler/LifeOS#2234 ·
-
T: Bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 65/100
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 85/100
-
Mend: dependency security vulnerability untriaged
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100