安全口径
本页陈述 PandaAuth 的安全机制与精确参数,供接入方与安全评估参考。 参数调整会随版本记录在更新日志。
密码存储与校验
- 哈希算法 Argon2id,OWASP 基线参数:内存 19456 KiB、迭代 2、并行度 1; 存储为 PHC 标准格式字符串,校验使用常数时间比较。
- 密码策略:最短 10 位,须含大写、小写、数字与非字母数字字符。
- 登录失败次数过多触发临时锁定:连续 5 次失败锁定 5 分钟。
防枚举与频控
- 登录对「账号不存在」与「密码错误」执行等价代价的校验路径,消除响应耗时侧信道。
- 忘记密码对存在与否的账号执行一致的签发路径并回复同一提示; 仅真实存在的启用账号会实际收到邮件。
- 登录按 IP 与账号双维度内存限流;邮箱验证码频控为 1 次/分钟、5 次/小时, 连续 5 次验证失败锁定 15 分钟;验证码 5 分钟有效,明文不落库(仅存哈希)。
令牌生命周期
- 访问令牌 10 分钟;刷新令牌按客户端注册发放(
offline_access)。 - 令牌支持标准吊销端点(
/connect/revoke)。 - 吊销语义:冻结/解冻、重置密码、角色变更、资料变更、2FA 重置与账号注销 等管理动作会立即吊销该账号全部有效令牌并刷新安全戳—— 被冻结或注销的账号在令牌层面即刻失去访问能力,而非等待自然过期。
审计与合规口径
- 管理操作(仅变更类)与管理登录事件分别审计留痕,记录操作者、目标、来源 IP 与详情。
- 审计不记录明文密码与验证码。
报告安全问题
请勿公开提交漏洞细节,使用私密渠道联系我们。