- Dikirim
- 3 Agustus 2026 pukul 15.09 UTC
- Penulis
- Kamo
- Commit
- 3cb118c
SecurityService sekarang gerbang login pada faktor kedua (gt 164.312). Ketika salah satu dipinjam itu membuat sesi tetapi menahan satu-waktu kunci, mengembalikan tanda tantangan pendek-hidup sebaliknya - sesi tidak ada yang memegang OTK untuk adalah tidak terjangkau. BFF ini mengharapkan satu TimeKey tanpa syarat, sehingga tantangan MFA jatuh ke "Tidak ada kunci sesi yang diterima" dan muncul ke pengguna sebagai 500. Sekarang Mengakui tantangan dan melewati mfAUred / mfAToken kepada klien. / api / login / mfa melengkapi itu. Dari OTK onward itu reuses login yang ada rute 's handoff verbatim - tettling * * dari Redis, jelas kue basi, mengatur baru satu - karena dua sesi-handoff implementasi akan hanyut dan yang digunakan kurang sering akan menjadi salah satu yang membusuk. Kode yang salah mengembalikan 401 dengan mFAUred masih benar dan mfAToken yang sama: SecurityService sengaja tidak mengkonsumsi tantangan kegagalan, sehingga user mencoba ulang kode daripada kata sandi. Memaksa sandi ulang per satu typo adalah bagaimana orang akhirnya mematikan MFA. Inert sampai seseorang enrols; tidak ada yang memiliki.