- Navios
- 3 de agosto de 2026 às 15:09 UTC
- Autor
- Kamo
- Enviar
- 3cb118c
SecurityService agora fecha login em um segundo fator (§164.312(d)). Quando um é devido cria a sessão, mas retém a sua chave única, retornando um token de desafio de curta duração em vez disso — uma sessão que ninguém detém um OTK para é inatingível. Este BFF esperava um oneTimeKey incondicionalmente, então um desafio MFA caiu em o branch "nenhuma chave de sessão recebida" e emergiu para o usuário como um 500. Agora. reconhece o desafio e passa mfaRequired/mfaToken para o cliente. /api/login/mfa completa. A partir do OTK, ele reutiliza o login existente route's handoff verbatim - resolver *** de Redis, limpar cookies obsoletos, definir o nova — porque duas implementações de transferência de sessão se desvaneciam e a utilizada menos frequentemente seria o que apodrece. Um código errado retorna 401 com mfaRequired ainda true e o mesmo mfaToken: SecurityService deliberadamente não consome o desafio sobre o fracasso, então o O usuário repete o código ao invés da senha. Forçando uma nova palavra sobre uma É assim que as pessoas acabam por desligar o MFA. Inerte até alguém se inscrever; ninguém o fez.