- शिप
- 3 अगस्त 2026 को 3:09 pm बजे UTC
- लेखक
- Kamo
- Commit
- 3cb118c
सुरक्षा सेवा अब एक दूसरे कारक (§164.312(d)) पर प्रवेश करती है। जब कोई हो इसका कारण यह सत्र बनाता है लेकिन अपनी एक बार की कुंजी को रोक देता है, एक बार फिर लौटा देता है इसके बजाय शॉर्ट-लाइव्ड चुनौती टोकन - एक सत्र में कोई भी ओटीके नहीं रखता है पहुंच योग्य। इस BFF ने बिना शर्त एक oneTimeKey की उम्मीद की, इसलिए एक MFA चुनौती में गिर गई "नो सत्र कुंजी प्राप्त" शाखा और उपयोगकर्ता को 500 के रूप में पेश किया गया। अब चुनौती को मान्यता देता है और ग्राहक को mfaRequired/mfaToken गुजरता है। /api/login/mfa इसे पूरा करती है। OTK से आगे यह मौजूदा लॉगिन का पुन: उपयोग करता है रूट की हैंडऑफ़ क्रिया-कलाप - रेडिस से *** हल, स्पष्ट कहानी कुकीज़, सेट करें नया - क्योंकि दो सत्र-हाथ का कार्यान्वयन बहाव होगा और एक का इस्तेमाल किया कम अक्सर ऐसा होता है जो सड़ने वाला होता है। एक गलत कोड रिटर्न 401 mfaRequired अभी भी सच है और वही mfaToken: सुरक्षा सेवा जानबूझकर असफलता पर चुनौती का उपभोग नहीं करती है, इसलिए उपयोगकर्ता पासवर्ड के बजाय कोड को पुनर्स्थापित करता है। एक बार फिर से पासवर्ड देना टाइपो यह है कि लोग MFA को कैसे बंद कर देते हैं। Inert जब तक कोई enrol; कोई भी नहीं है।.