- शिप
- 3 अगस्त 2026 को 4:31 am बजे UTC
- लेखक
- Kamo
- Commit
- e5efc19
MFA को पूरा करता है। कोर कैमो साझा पुस्तकालय में उतरा; यह वह तार है जो बदल जाता है एक वास्तविक गेट में विन्यास संग्रहीत। गेट छोटा है क्योंकि लॉगिन पहले से ही सही आकार था: यह *** सत्र और इसे केवल ग्राहक को प्रतिक्रिया शरीर में एक बार की कुंजी के रूप में सौंप देता है - नहीं कुकी लॉगिन पर सेट की गई है। इसलिए पूरे तंत्र को ओटीके को तब तक रोकना है जब तक कि ओटीके को रोक दिया जाए दूसरा कारक सिद्ध होता है। एक सत्र में कोई भी ओटीके नहीं रखता है, वह अपरिवर्तनीय है, जो इसका मतलब है कि सत्र निर्माण को स्वयं ही सभी पर कोई सर्जरी की जरूरत नहीं है। MfaChallengeService एक अपारदर्शी, एकल उपयोग, 5-मिनट टोकन के तहत *** आईडी रखती है। ग्राहक को कभी सत्र आईडी प्राप्त नहीं होता है, और टोकन बिना बेकार है कोड उद्देश्य पर लघु: एक अर्ध-authenticated राज्य एक पासवर्ड समझौता जीवित रहता है। POST/api/security/mfa/challenge लॉगिन को पूरा करता है, जिससे OTK जारी किया जाता है। ग्राहक वास्तव में प्रवाह को फिर से शुरू करता है, यह MFA के बिना था। गलत कोड कुछ भी नहीं छोड़ता है और - जानबूझकर - चुनौती को जला नहीं देता क्योंकि मजबूर होना एक टाइपो पर पासवर्ड के माध्यम से उपयोगकर्ता वापस कैसे MFA बंद हो जाता है। The नामांकन की अपनी लॉकआउट उन विफलताओं की गणना करता है। सफलता इतनी चुनौती का उपभोग करती है इसे फिर से खेलना नहीं जा सकता। रिकवरी कोड भी इसे पूरा करते हैं, और कभी भी कोशिश नहीं की जाती है क्योंकि एक TOTP। नामांकन समापन बिंदु (/एनरोल, / पुष्टि, / स्थिति) को एक सत्र की आवश्यकता होती है - एक सत्र दाखिल करना कारक अपने खाते पर एक प्रामाणिक कार्रवाई है। /challenge जानबूझकर करता है नहीं, क्योंकि इसकी कॉलर परिभाषा से मिड-लॉगिन है। INERT TODAY: गेट केवल पर आग लगाई गई हैफेक्टर की पुष्टि की, और कोई भी नामांकित नहीं है, इसलिए मौजूदा लॉगिन पथ byte-identical है। यह बिंदु है - यह तैनाती कर सकता है किसी भी ग्राहक को इसका समर्थन करने से पहले। एंडपॉइंट ratchet ने अपने स्वयं के तीन नामांकन हैंडलर को असुरक्षित बना दिया। वे हैं संरक्षित, एक उपयोगकर्ता के माध्यम सेIdFromSession helper one-method-deep स्कैन का पालन नहीं कर सकता है, इसलिए फिक्स उन लोगों को बेसलाइन करने के बजाय मदद करने वाले GUARD को पढ़ा रहे थे। मैं भी एक ही व्यायाम को उजागर करने वाली विपरीत सीमा का दस्तावेजीकरण किया गया: पूरा चुनौती केवल स्कैन को साफ़ करता है क्योंकि यह KSession Service को छूने के लिए होता है।.