- Shipped
- 4 agosto 2026 alle ore 03:58 UTC
- Author
- Kamo
- Commit
- dc2cba8
Due impostazioni di superfici per backend che non avevano. Iscrizioni MFA (impostazioni → mio profilo → Sign-in Sicurezza, auto solo). Gli endpoint /api/security/mfa di SecurityService sono stati completi e interamente irraggiungibile, così MFA esisteva e nessuno sulla piattaforma potrebbe accenderlo. The scheda è auto-solo perché questi endpoint risolvono l'utente dal proprio chiamante sessione e non prendere nessun parametro utente — un amministratore che apre il profilo di qualcun altro sarebbe iscrivere il proprio autenticatore su quello schermo. Il codice QR utilizza qrcode.react, già una dipendenza; nessun pacchetto è stato aggiunto. The segreto è mostrato accanto a esso indipendentemente, perché un'applicazione autenticatore sulla stessa dispositivo in quanto il browser non può scansionare lo schermo che sta coprendo. Due percorsi di guasto ottengono una gestione di prima classe piuttosto che un errore generico. A 409 significa un fattore confermato già esiste e lo dice, con il rimedio (un reset dell'amministratore) — dicendo all'utente di riprovare li rispedirebbe indietro nel un'azione che non può avere successo. Un codice di conferma sbagliato mantiene in sospeso iscrizione: il segreto viene visualizzato una volta, quindi scartare significa cancellare l'ingresso dell'autenticazione e la riscatta, e l'iscrizione in attesa del server sarebbe ancora lì, così il retry sarebbe tornato 409 e li infilare. I codici di recupero sono visualizzati una volta e non possono essere ristampati. Il dialogo non può essere respinto per fuga, sfondo o un pulsante vicino; Fatto sblocca solo dopo il i codici sono stati copiati o scaricati E l'avviso riconosciuto. Entrambi richiesto: una casella di controllo da solo è cliccato in modo riflessivo, e un solo appunti è sovrascritto dalla copia successiva — e nulla sembra sbagliato fino al giorno in cui l'utente perde il telefono. Limite PHI (impostazioni → sicurezza → dati sanitari, solo dio-eleggibile). La scheda è visibile agli operatori divini e il controllo interno richiede la modalità dio effettivamente acceso, che SecurityService ricontrolla; l'ammissibilità da sola non è attivazione. Non gira mai senza prima elencare i moduli che smettere di lavorare — questa lista proviene dal server, derivato da PhiModule attraverso PhiTenantGuard, quindi non può derivare da ciò che è imposto. Un 503 è superficie come "il cambiamento non è stato applicato perché non poteva essere registrato", perché questo è quello che e' successo. La logica della decisione vive in app/lib/security così vitest può raggiungerla; i componenti tenere solo il rendering. Verificato: npx vitest run — 329 test, 32 file, tutti passando (43 di loro nuovi). ****************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************** un file non tratto da un'altra sessione in questo albero, in nessuno dei file qui.