- Navios
- 3 de agosto de 2026 às 04:13 UTC
- Autor
- Kamo
- Enviar
- 5afe5d3
A avaliação da conformidade chamou a ausência de qualquer segundo fator desqualificante por si só, e nos termos da regra de segurança de 2025 NRM MFA deixa de ser endereçado em Todos. O utilizador único+senha foi o único caminho de autenticação interactivo na plataforma. O TOTP é verificado contra os vetores de ensaio RFC 6238 do apêndice B, em vez de contra valoriza essa implementação produzida. Essa distinção é todo o jogo: a home-grown TOTP que concorda apenas consigo mesmo autentica Google de ninguém Autenticador, e as superfícies de falha na implantação com cada usuário bloqueado para fora. Escrevendo esses testes imediatamente pegou que eu tinha passado Unix segundos onde o HMAC quer um contador — off por um fator de trinta — assim gera. Divisão e ninguém tem de se lembrar. Propriedades que separam MFA real da aparência dele, cada um preso por um ensaio: - Os códigos são de uso único. Um TOTP permanece válido durante todo o seu passo de 30 segundos, portanto sem o últimoUsedTimeStep um código interceptado ou ombro-surfed funciona novamente dentro da sua própria janela. Um passo anterior ainda dentro da tolerância é recusado também, uma vez que um posterior foi aceito. - As matrículas não confirmadas não contam. Começar a matrícula e abandoná-la Antes de provar a posse não deve satisfazer uma exigência MFA. - Lockout é real: um código correto é recusado enquanto bloqueado, caso contrário, o lockout é decorativo. - StartInrollment se recusa a substituir um fator confirmado. Silenciosamente sobrescrevê-lo Deixaria qualquer um que chegasse ao ponto final trocar o autenticador da vítima por Os seus. - O segredo é criptografado em repouso e retornado exatamente uma vez; códigos de recuperação são Hashed e utilização única. Nem é recuperável pela equipe, então um dispositivo perdido significa re-inscrição — a correta troca por uma credencial que ignora a senha. - A verificação compara-se em tempo constante. String.equals retorna no primeiro dígito diferente, que vaza quantos dígitos principais estavam certos e colapsa um 10^6 espaço em aproximadamente 60 palpites. Códigos de recuperação são SHA-256 em vez de bcrypt deliberadamente: 80 bits de entropia gerada por máquina não tem dicionário para esticar, e um hash lento apenas compraria uma negação de serviço no caminho de login. Mesas já existem no cluster (KamoInitializer c65a233), então nada está armado Por este empurrão. Inscrição e objetivos de desafio são o próximo passo; nada chama Isto ainda.