- Verschifft
- 3. August 2026 um 15:09 UTC
- Autor
- Kamo
- Ausschuss
- 3cb118c
SecurityService jetzt Gates login on a second factor (ca. 164.12(d)). Wenn man es ist verdankt es schafft die Sitzung, aber hält seine einmalige Schlüssel, Rückkehr ein kurzlebiges Challenge Token statt - eine Sitzung, für die niemand ein OTK hält, ist unerreichbar. Diese BFF erwartete eine oneTimeKey bedingungslos, so dass eine MFA Herausforderung fiel in die "No Session Key empfangen"-Zweig und wurde dem Benutzer als 500 angezeigt. Es jetzt erkennt die Herausforderung und gibt mfaRequired/mfaToken an den Kunden weiter. /api/login/mfa vervollständigt es. Von der OTK weiterverwendet es die vorhandene Login Route's Handoff wörtlich - lösen *** von Redis, klare abgestandene Cookies, stellen Sie die neu eins, weil zwei Session-Handoff-Implementierungen driften würden und die verwendete Weniger oft wäre derjenige, der verrottet. Ein falscher Code gibt 401 mit mfaRequired noch wahr und der gleiche mfaToken: SecurityService absichtlich nicht verbrauchen die Herausforderung auf Ausfall, so dass die Benutzer retut den Code anstelle des Passworts. Ein Re-Passwort über eins erzwingen Tippfehler ist, wie die Menschen am Ende Drehen MFA aus. Inert, bis sich jemand einschreibt; niemand hat es.