[P1][security] admin 인증 hardening: login rate limit, CSRF/Origin, session cap, audit #31
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
문제
admin session은 random token + cookie 기반이며 HttpOnly/Secure/SameSite=Strict 방향은 좋지만, public-facing 운영 기준으로 추가 hardening이 필요합니다.
관련 후보:
crates/portal-relay/src/api/admin.rscrates/portal-relay/src/policy/mod.rs보강 항목
subtlecrate 등 검증된 constant-time 구현 사용완료 기준
검토 기준: 업로드된 Rust
portal-relay코드 정적 리뷰. 리뷰 환경에서는cargo check/test/clippy를 실행하지 못했습니다.수용했습니다. PR #62에서 admin login rate limit/backoff, session cap, failed login audit log, state-changing admin request의 Origin/Referer 검증을 추가했습니다. 검증: cargo test --locked, cargo clippy --locked --all-targets -- -D warnings.