Security Feature Request and Issues
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 4/5
- Tempo estimado
- 3-5 dias
- Facilidade para iniciantes
- 35/100
- Tipo de issue
- Funcionalidade
- Clareza
- Razoavelmente clara
- Status de atividade
- Estagnada
- Stack de tecnologia
- typescript
- Domínio
- documentation, security
Direção de pesquisa
Nenhum arquivo ou teste é nomeado. Comece localizando a entrada da FAQ e o caminho de criação do arquivo de configuração; em seguida, determine quais preocupações de segurança solicitadas estão no escopo. A conclusão deve esclarecer o comportamento do limite de taxa de login e tratar da exposição do arquivo de configuração, com qualquer trabalho de personalização ou no fail2ban definido separadamente.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
Issue 1: Ambiguity in Login Rate Limits
The code-server FAQ states:
code-server supports setting a single password and limits logins to two per minute plus an additional twelve per hour.
This language is somewhat ambiguous and leaves room for interpretation. For example:
- Are successful logins also part of the rate limit?
- Are failed logins excluded from the rate limit?
Proposed Solution
To clarify, the FAQ could be revised as follows:
code-server supports setting a single password and limits all logins (successful or unsuccessful) to two per minute plus an additional twelve per hour.
Issue 2: Configuration File Permissions
When starting code-server, the generated configuration file is created with permissions that allow other users on the system to view the file. This can potentially expose the user’s password.
Proposed Solution
- Ensure that the configuration file is created with stricter permissions, making it readable and writable only by the user running
code-server. - Alternatively, provide a clear warning in the documentation about this behavior so users can manually adjust permissions.
Additional Feature Suggestion
As someone who prioritizes tight security but does not want to limit successful logins, it would be ideal to:
- Customize rate limit settings.
- Configure integration with fail2ban for more comprehensive security.
These enhancements would provide significant benefits for users who require fine-grained control over security policies.
- Linguagem predominante
- TypeScript
- Estrelas
- 79.4k
- Forks
- 6.9k
- Merge médio
- 2d 13h
- PRs com merge (30d)
- 39
Guia de contribuição
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de coder/code-server
-
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 92/100
coder/code-server#8017 · 2 comentários ·
-
Bump proxy-addr to 2.0.8 Abertasecurity
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 74/100
coder/code-server#8013 · 4 comentários ·
-
enhancement
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 35/100
coder/code-server#7976 · 2 comentários ·
-
enhancement
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 35/100
coder/code-server#7962 · 3 comentários ·
-
bug needs-investigation
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 55/100
coder/code-server#7955 · 1 comentário ·
Todas as issues de coder/code-server
Issues semelhantes
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 75/100
vercel-labs/just-bash#464 ·
-
looksLikeSlug() is ASCII-only, so non-Latin entity slugs (e.g. Korean) skip exact match and collapse Aberta
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 75/100
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 65/100
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 65/100
-
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 90/100
TanStack/tanstack.com#1293 ·