- Spegnimento
- 3 agosto 2026 alle ore 15:09 UTC
- Autore
- Kamo
- Impegno
- 3cb118c
SecurityService ora passa il login su un secondo fattore (§164.312(d)). Quando uno è deve esso crea la sessione ma tiene la sua chiave una volta, ritornando token di sfida di breve durata — una sessione per cui nessuno detiene un OTK è Non raggiungibile. Questo BFF si aspettava un TimeKey incondizionatamente, quindi una sfida MFA cadde in il ramo "nessuna chiave di sessione ricevuta" e di superficie all'utente come 500. Ora riconosce la sfida e passa mfaRequired/mfaToken al cliente. /api/login/mfa lo completa. Da OTK in poi riutilizza il login esistente route's handoff verbatim — risolvere *** da Redis, cookie stanti chiari, impostare il uno nuovo — perché due implementazioni di sessione-handoff andrebbero alla deriva e quello utilizzato meno spesso sarebbe quello che marcisce. Un codice sbagliato restituisce 401 con mfaRequired ancora vero e lo stesso mfaToken: SecurityService non consuma deliberatamente la sfida sul fallimento, quindi il l'utente memorizza il codice piuttosto che la password. Forcing un repassword su uno Typo è come la gente finisce per spegnere MFA. Inerti fino a quando qualcuno si iscrive; nessuno ha.