-
Notifications
You must be signed in to change notification settings - Fork 69
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
【免评审】禁用用户时支持同步中止用户登录态 #938
Comments
禁用用户常用在发现安全风险时,此时应该立刻刷新数据库中的token,确保用户不能进行任何操作。(如果后续能实现账号禁止多地登录和主动踢出,也是可行的方案) |
需要主动踢出某个在线用户 |
需要注意: 用户可能签发了bk_token被第三方持有在做一些异步任务/脚本执行类任务, 此时回收后, 那些任务将直接失败 |
禁用某账号却不马上踢出的合理性在哪里?对于一个已经被非法的账号,为何还可以在各系统中正常使用n个小时? |
采用<禁用并踢出>的方案、<仅禁用>方案废弃 |
ok |
方案:
|
表里增加了用户名标识会导致信息泄露,降低了安全性,非必要不可使用该方式,建议调研一下是否有其他方案 |
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
用文字描述你遇到的问题
某个用户进行登录后会签发token,但是管理员将该用户进行禁用,该用户仍能正常使用平台功能
重现方法
前置:打开两个页面,开启无痕模式
预期行为
异常状态用户无法使用平台功能,即设置异常状态后,该用户的token应该失效
版本
如果是 SaaS 页面问题,请提供使用的操作系统和浏览器信息
额外信息
任何你觉得有助于问题解决的内容
The text was updated successfully, but these errors were encountered: