- Verschifft
- 3. August 2026 um 04:13 UTC
- Autor
- Kamo
- Ausschuss
- 5afe5d3
Die Compliance-Bewertung bezeichnete das Fehlen eines zweiten Faktors als disqualifizierend allein, und nach der 2025 Security Rule NPRM MFA stoppt auf alle. Single-Faktor Benutzername+Passwort war der einzige interaktive Authentifizierungspfad auf der Plattform. TOTP wird gegen die RFC 6238 Prüfungsvektoren B verifiziert und nicht gegen legt Wert für diese Implementierung. Dieser Unterschied ist das ganze Ballspiel: ein home-grown TOTP, die nur mit sich selbst authentifiziert niemand Google Authenticator, und das Ausfall Oberflächen beim Rollout mit jedem Benutzer ausgesperrt. Schreiben dieser Tests sofort erwischt, dass ich unix Sekunden bestanden hatte, wo die HMAC will einen Zähler - aus um einen Faktor von dreißig - so generieren Jetzt tut die Division und kein Anrufer muss sich daran erinnern. Eigenschaften, die echte MFA vom Aussehen trennen, die jeweils von einem Test: - Codes sind Einweg-Nage. Ein TOTP bleibt für seinen gesamten 30-Sekunden-Schritt gültig, also ohne lastUsedTimeStep funktioniert wieder ein abgefangener oder schultergestützter Code in seinem eigenen Fenster. Ein früherer Schritt noch innerhalb der Toleranz wird abgelehnt Auch, einmal wurde ein späterer akzeptiert. - Unbestätigte Anmeldungen zählen nicht. Beginn der Einschreibung und Verzicht vor dem Begeweis des Besitzes darf eine MFA-Anforderung nicht erfüllen. - Lockout ist echt: ein korrekter Code wird verweigert, während gesperrt, sonst die Aussperrung ist dekorativ. - BeginnEnrollment weigert sich, einen bestätigten Faktor zu ersetzen. Leise überschreiben würde lassen, dass jeder, der den Endpunkt erreicht, den Authentifizierungsbeauftragten des Opfers tauschen ihre eigenen. - Das Geheimnis ist in Ruhe verschlüsselt und genau einmal zurückgegeben; Recovery-Codes sind hashed und Single-Use. Beides ist nicht für das Personal erstattungsfähig, so dass ein verlorenes Gerät bedeutet Re-enrollment - der richtige Handel für einen Anmeldeschein, der das Passwort umgeht. - Die Überprüfung vergleicht sich in der Zeit. String.equals kehrt auf der ersten unterschiedliche Ziffer, die Lecks, wie viele führende Ziffern richtig waren und bricht ein 10x6 Raum in etwa 60 Vermutungen. Recovery-Codes sind SHA-256 statt bcrypt absichtlich: 80 Bits von Maschine-generierte Entropie hat kein Wörterbuch zu dehnen gegen, und eine langsame hash es würde nur einen Denial-of-Service auf dem Login-Pfad kaufen. Im Cluster gibt es bereits Tafeln (KamoInitializer c65a233), also ist nichts bewaffnet durch diesen Vorstoß. Einschreibung und Herausforderung Endpunkte sind der nächste Schritt; nichts ruft dies noch.