Mitigate timing attack on signin
Signed-off-by: Bryan Frimin <bryan@getprobo.com>
This commit is contained in:
@@ -352,6 +352,8 @@ func (s Service) SignIn(
|
|||||||
ctx,
|
ctx,
|
||||||
func(tx pg.Conn) error {
|
func(tx pg.Conn) error {
|
||||||
if err := user.LoadByEmail(ctx, tx, email); err != nil {
|
if err := user.LoadByEmail(ctx, tx, email); err != nil {
|
||||||
|
_, _ = s.hp.ComparePasswordAndHash([]byte("this-compare-should-never-succeed"), []byte("it-just-to-prevent-timing-attack"))
|
||||||
|
|
||||||
var errUserNotFound *coredata.ErrUserNotFound
|
var errUserNotFound *coredata.ErrUserNotFound
|
||||||
|
|
||||||
if errors.As(err, &errUserNotFound) {
|
if errors.As(err, &errUserNotFound) {
|
||||||
|
|||||||
Reference in New Issue
Block a user