- शिप
- 3 अगस्त 2026 को 4:13 am बजे UTC
- लेखक
- Kamo
- Commit
- 5afe5d3
अनुपालन आकलन ने किसी दूसरे कारक की अनुपस्थिति को अयोग्य घोषित किया अपने दम पर, और 2025 सुरक्षा नियम के तहत NPRM MFA को संबोधित किया जा रहा है सब एकल कारक उपयोगकर्ता नाम + पासवर्ड एकमात्र इंटरैक्टिव प्रमाणीकरण पथ था मंच पर। TOTP को RFC 6238 परिशिष्ट B टेस्ट वेक्टर के खिलाफ सत्यापित किया जाता है, बजाय इसके विपरीत इस क्रियान्वयन का निर्माण किया गया है। यही कारण है कि अंतर पूरे ballgame है: एक होम-grown TOTP जो केवल अपने आप से सहमत है, किसी के Google को प्रमाणित नहीं करता है प्रमाणीकरणकर्ता, और हर उपयोगकर्ता को बंद करने के साथ रोलआउट पर विफलता की सतह। उन परीक्षणों को तुरंत लिखते हुए कि मैंने एक सेकंड में पारित किया था, जहां मैंने उन परीक्षणों को तुरंत पकड़ लिया था। HMAC एक काउंटर चाहता है - तीस के एक कारक द्वारा बंद - तो जनरेट अब करता है विभाजन और कोई कॉलर इसे याद नहीं है। गुण जो उस की उपस्थिति से वास्तविक MFA को अलग करते हैं, प्रत्येक ने एक द्वारा पिन किया परीक्षण: - कोड एकल उपयोग हैं। एक TOTP अपने पूरे 30 सेकंड के चरण के लिए मान्य रहता है, इसलिए LastUsedTimeStep के बिना एक इंटरसेप्टेड या कंधे से सुरक्षित कोड फिर से काम करता है अपनी खुद की खिड़की के अंदर। पहले भी सहिष्णुता के अंदर एक कदम मना कर दिया है भी, एक बार बाद में एक स्वीकार किया गया है। - अनधिकृत नामांकन की गणना नहीं की जाती है। नामांकन शुरू करना और इसे छोड़ देना इससे पहले कि वह MFA की आवश्यकता को पूरा नहीं करेगा। - लॉकआउट वास्तविक है: लॉक करते समय एक सही कोड मना कर दिया जाता है, अन्यथा लॉकआउट सजावटी है। - शुरू हो गयाएनरोलमेंट एक पुष्टिकृत कारक की जगह लेने से मना कर देता है। इसे चुपचाप ओवरराइट करना किसी को अंतिम बिंदु तक पहुंचने के लिए पीड़ित के प्रमाणीकरणकर्ता को स्वैप करने की अनुमति देगा अपना खुद का। - रहस्य को आराम से एन्क्रिप्ट किया जाता है और एक बार में वापस आ जाता है; वसूली कोड हैं बहाया और एकल उपयोग। न तो कर्मचारियों द्वारा वसूली योग्य है, इसलिए एक खोई हुई डिवाइस का मतलब है फिर से नामांकन - एक क्रेडेंशियल के लिए सही व्यापार जो पासवर्ड को बायपास करता है। - सत्यापन लगातार समय में तुलना करता है। स्ट्रिंग बराबर पहले पर रिटर्न अलग-अलग अंक, जो लीक करता है कि कितने प्रमुख अंक सही थे और एक पतन लगभग 60 अनुमानों में 10^6 अंतरिक्ष। रिकवरी कोड जानबूझकर bcrypt के बजाय SHA-256 हैं: 80 बिट्स मशीन-generated entropy के खिलाफ खिंचाव करने के लिए कोई शब्दकोश नहीं है, और एक धीमी हैश वहाँ केवल लॉगिन पथ पर एक इनकार सेवा खरीद होगा। टेबल्स पहले से ही क्लस्टर (KamoInitializer c65a233) में मौजूद हैं, इसलिए कुछ भी सशस्त्र नहीं है इस धक्का से। नामांकन और चुनौती समापन बिंदु अगले चरण हैं; कुछ भी नहीं कहता अभी तक.