0cd1047b10
Run Tests / test (pull_request) Successful in 30s
repo 內 35/38 份既有 spec 都是舊版歸檔流程留下的原始 delta 內容(`## ADDED Requirements`,缺標題與 Purpose),openspec CLI 現版本嚴格驗證 (--strict)會報錯或警告。逐一補上: - 缺標題/Purpose 的 30 份:加上 `# <name> Specification` 標題 + 依內容 撰寫的 Purpose 段落,`## ADDED Requirements` 改回 `## Requirements` - compose-cloud-baseline、scheduler-container:已有標題與 Requirements,只補 Purpose 包裝 - provider-verification:已有標題與 Purpose,只需把 `## ADDED Requirements` 改回 `## Requirements` - admin-user-management、notification-email:各有一條 requirement 缺 SHALL/MUST 關鍵字(純敘述句或表格),補上規範用語,內容不變 `openspec validate --specs --strict`:38/38 全過(原本 4/38)。純文件 補齊,未變更任何 requirement 的實質內容或行為描述。 Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_011LpcY9b7y9x4fusHBTXciQ
27 lines
1.4 KiB
Markdown
27 lines
1.4 KiB
Markdown
# login-rate-limiting Specification
|
|
|
|
## Purpose
|
|
|
|
定義登入端點的 IP-based 頻率限制規則:會員/教練每分鐘 10 次、管理員每分鐘 3 次,超過限制回傳 HTTP 429。
|
|
|
|
## Requirements
|
|
|
|
### Requirement: 登入頻率限制
|
|
後端 SHALL 對所有登入端點套用 IP-based 頻率限制,超過限制時回傳 HTTP 429。Member 與 Provider 每 IP 每分鐘最多 10 次(原定 5 次;帳號鎖定機制上線後已涵蓋暴力破解防護,放寬以容納共享 IP 場景,與實作 `throttle:10,1` 一致);Admin 因影響範圍更廣,限制為每 IP 每分鐘最多 3 次。
|
|
|
|
#### Scenario: Member / Provider 正常登入不受影響
|
|
- **WHEN** 同一 IP 在 1 分鐘內對 `/api/member/login` 或 `/api/provider/login` 送出 10 次以內的請求
|
|
- **THEN** 請求正常處理,回傳對應的登入結果(200 成功或 401 失敗)
|
|
|
|
#### Scenario: Member / Provider 超過頻率限制
|
|
- **WHEN** 同一 IP 在 1 分鐘內送出第 11 次 member 或 provider 登入請求
|
|
- **THEN** 回傳 HTTP 429,並帶有 `Retry-After` header 指示等待時間
|
|
|
|
#### Scenario: Admin 超過頻率限制
|
|
- **WHEN** 同一 IP 在 1 分鐘內送出第 4 次 `/api/admin/login` 請求
|
|
- **THEN** 回傳 HTTP 429,並帶有 `Retry-After` header 指示等待時間
|
|
|
|
#### Scenario: 頻率限制重置
|
|
- **WHEN** 頻率限制觸發後等待 1 分鐘
|
|
- **THEN** 該 IP 的請求計數重置,可再次正常送出登入請求
|