Hacktoberfest 2026: los issues que los mantenedores marcaron para octubre, abiertos y aptos para principiantes. Explorar issues de Hacktoberfest

Add rate limiting to auth, public share pages and metadata fetching

Abierto
#48 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Los mantenedores suelen responder en 1 día

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
4/5
Tiempo estimado
3-5 días
Aptitud para principiantes
45/100
Tipo de issue
Nueva funcionalidad
Claridad
Bastante claro
Estado de actividad
Activo
Stack tecnológico
html

Línea de trabajo

Comienza con LearnStack/Components/Pages/SharedView.razor:4 y LearnStack.Core/Extensions/ServiceCollectionExtensions.cs:29-34, y luego sigue los puntos de entrada de /Account/*, /shared/{token}, /friends/accept/{token} y las solicitudes de OpenGraph. El trabajo estará terminado cuando los intentos de inicio de sesión repetidos devuelvan 429, la enumeración de share-token esté limitada y un usuario no pueda saturar las solicitudes HTTP salientes.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

enhancement

Tier 2 — security

Problem

Nothing in the app is throttled. In particular:

  • Login and registration accept unlimited attempts (Identity lockout helps, but only per-account).
  • /shared/{token} is anonymous and unthrottled, so share tokens can be brute-forced and the page is a free amplification target (it loads full resource rows including thumbnails).
  • The metadata fetcher lets any authenticated user make the server issue arbitrary outbound HTTP requests on demand, with no per-user budget.
Evidence
  • No AddRateLimiter anywhere in the repository
  • LearnStack/Components/Pages/SharedView.razor:4 — [AllowAnonymous]
  • LearnStack.Core/Extensions/ServiceCollectionExtensions.cs:29-34 — unthrottled HttpClient
Proposed fix
  1. builder.Services.AddRateLimiter(...) with a fixed window on /Account/*.
  2. A per-IP window on /shared/{token} and /friends/accept/{token}.
  3. A per-user concurrency limiter around OpenGraph fetches.
Acceptance criteria
  • Repeated login attempts from one IP are throttled with 429
  • Share-token enumeration is rate-limited
  • One user cannot saturate the outbound HTTP client
Lenguaje dominante
HTML
Estrellas
10
Forks
0
Merge medio
2 h 35 min
PR fusionados (30 d)
21

Preparar el entorno

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de kasuken/LearnStack

Todos los issues de kasuken/LearnStack

Issues similares

Más issues de Security

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.