TOTP secondo fattore — §164.312(d)

Featurekamo-shared-library
Spegnimento
3 agosto 2026 alle ore 04:13 UTC
Autore
Kamo
Impegno
5afe5d3

La valutazione di conformità ha definito l'assenza di un secondo fattore disqualizzazione da solo, e sotto la regola di sicurezza 2025 NPRM MFA smette di essere indirizzabile a Tutto. Nome utente singolo + password è stato l'unico percorso di autenticazione interattivo sulla piattaforma. TOTP è verificato contro i vettori di prova RFC 6238 Appendix B piuttosto che contro valori che questa implementazione ha prodotto. Questa distinzione è l'intero gioco palla: un home-grown TOTP che concorda solo con se stessa autentica Google Authenticator, e le superfici di guasto a rollout con ogni utente bloccato fuori. Scrivere quei test immediatamente colti che avevo superato unix secondi dove HMAC vuole un contatore — fuori da un fattore di trenta — in modo da generareAt ora fa divisione e nessun chiamante deve ricordarlo. Proprietà che separano MFA reale dall'aspetto di esso, ogni pinned da un test: - I codici sono monouso. Un TOTP rimane valido per il suo intero 30-secondo passo, quindi senza LastUsedTimeStep un codice intercettato o a tracolla funziona di nuovo dentro la sua finestra. Un passo precedente ancora all'interno della tolleranza è rifiutato anche, una volta che uno dopo è stato accettato. - Le iscrizioni non confermate non contano. Inizio iscrizione e abbandonarla prima di dimostrare il possesso non deve soddisfare un requisito MFA. - Lockout è reale: un codice corretto viene rifiutato mentre è bloccato, altrimenti il blocco è decorativo. - inizioIscrizioni rifiuta di sostituire un fattore confermato. In silenzio sovrascriverlo avrebbe permesso a chiunque raggiungesse il punto finale di scambiare l'autentico della vittima per loro. - Il segreto è criptato a riposo e restituito esattamente una volta; i codici di recupero sono hashed e single-use. Né è recuperabile dal personale, quindi un dispositivo perso significa ri-iscrizione — il commercio corretto per una credenziale che bypassa la password. - La verifica si confronta in tempo costante. String.equals ritorna sul primo cifra diversa, che perde quante cifre principali erano giuste e crolla un 10^6 spazio in circa 60 ipotesi. I codici di recupero sono SHA-256 piuttosto che bcrypt deliberatamente: 80 bit di entropia generata dalla macchina non ha alcun dizionario contro, e un hash lento ci sarebbe solo acquistare una negazione di servizio sul percorso di login. Tavoli già esistono nel cluster (KamoInitializer c65a233), quindi nulla è armato con questa spinta. I endpoint di iscrizione e sfida sono il passo successivo; nulla chiama Questo ancora.

Tutte le modifiche

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo