- Dikirim
- 3 Agustus 2026 pukul 04.31 UTC
- Penulis
- Kamo
- Commit
- e5efc19
Selesai MFA. Inti mendarat di kamo- shared- perpustakaan, ini adalah kawat yang ternyata disimpan konfigurasi ke sebuah gerbang yang sebenarnya. Gerbangnya kecil karena login sudah memiliki bentuk yang tepat: itu menciptakan * * sesi dan menyerahkannya kepada klien Hanya sebagai satu-waktu kunci dalam tubuh respon - tidak cookie diatur di login. Jadi seluruh mekanisme adalah untuk menahan OTK sampai faktor kedua terbukti. Sebuah sesi tidak ada memegang OTK untuk tidak dapat dicapai, yang berarti pembuatan sesi itu sendiri tidak membutuhkan operasi sama sekali. MfChallengeService memegang * * * Id di bawah, buram tunggal - gunakan, 5-menit token. Klien tidak pernah menerima id sesi, dan token tidak berharga tanpa kode. Dengan tujuan singkat: keadaan setengah terotentikasi bertahan dari kompromi kata sandi. POST / api / keamanan / mfa / tantangan melengkapi login, melepaskan OTK sehingga Klien melanjutkan persis aliran itu akan memiliki tanpa MFA. Kode yang salah rilis apa-apa dan - sengaja - TIDAK membakar tantangan, karena memaksa pengguna kembali melalui password melalui salah satu typo adalah bagaimana MFA akan dimatikan. The pendaftar sendiri penguncian menghitung kegagalan tersebut. Sebuah keberhasilan mengkonsumsi tantangan sehingga tidak dapat diputar ulang. Kode pemulihan juga lengkap, dan tidak pernah juga dicoba sebagai TOTP. Pendaftaran titik akhir (/ menggulung, / konfirmasi, / status) memerlukan sebuah sesi - melingkupi faktor adalah aksi terotentikasi pada akun Anda sendiri. / tantangan sengaja tidak bukan, karena penelepon tengah-login menurut definisi. INERT HARI INI: gerbang hanya menyala pada Factor dikonfirmasi, dan tidak ada yang terdaftar, jadi jalur login yang ada adalah byte- identik. Itu adalah titik - ini dapat menyebarkan sebelum setiap klien mendukung itu. Titik akhir ratchet menangkap saya sendiri tiga pendaftar penangan sebagai terjaga. Mereka Dijaga, melalui helper advandFromsession satu metode-dalam-scan tidak bisa mengikuti, sehingga memperbaiki mengajar GUARD yang membantu daripada baseling mereka. Aku juga mendokumentasikan keterbatasan komunikasi pada latihan yang sama: completeChallenge membersihkan pemindaian hanya karena itu terjadi untuk menyentuh kSesi Service.