安全口径

本页陈述 PandaAuth 的安全机制与精确参数,供接入方与安全评估参考。 参数调整会随版本记录在更新日志。

密码存储与校验

  • 哈希算法 Argon2id,OWASP 基线参数:内存 19456 KiB、迭代 2、并行度 1; 存储为 PHC 标准格式字符串,校验使用常数时间比较。
  • 密码策略:最短 10 位,须含大写、小写、数字与非字母数字字符。
  • 登录失败次数过多触发临时锁定:连续 5 次失败锁定 5 分钟。

防枚举与频控

  • 登录对「账号不存在」与「密码错误」执行等价代价的校验路径,消除响应耗时侧信道。
  • 忘记密码对存在与否的账号执行一致的签发路径并回复同一提示; 仅真实存在的启用账号会实际收到邮件。
  • 登录按 IP 与账号双维度内存限流;邮箱验证码频控为 1 次/分钟、5 次/小时, 连续 5 次验证失败锁定 15 分钟;验证码 5 分钟有效,明文不落库(仅存哈希)。

令牌生命周期

  • 访问令牌 10 分钟;刷新令牌按客户端注册发放(offline_access)。
  • 令牌支持标准吊销端点(/connect/revoke)。
  • 吊销语义:冻结/解冻、重置密码、角色变更、资料变更、2FA 重置与账号注销 等管理动作会立即吊销该账号全部有效令牌并刷新安全戳—— 被冻结或注销的账号在令牌层面即刻失去访问能力,而非等待自然过期。

审计与合规口径

  • 管理操作(仅变更类)与管理登录事件分别审计留痕,记录操作者、目标、来源 IP 与详情。
  • 审计不记录明文密码与验证码。

报告安全问题

请勿公开提交漏洞细节,使用私密渠道联系我们。