Войти во второй фактор — § 164.312(d)

FeatureSecurityService
Порезанный
3 августа 2026 г. в 04:31 UTC
Автор
Kamo
Обещать
e5efc19

Завершает MFA. Ядро приземлилось в библиотеке, разделенной Камо; это провод, который поворачивается Сохраненная конфигурация в реальных воротах. Ворота небольшие, потому что логин уже имел правильную форму: он создает *** сеанс и передача его клиенту ТОЛЬКО в качестве одноразового ключа в органе реагирования — нет cookie устанавливается при входе. Таким образом, весь механизм должен удерживать ОТК до тех пор, пока Второй фактор доказан. Сессия, для которой никто не проводит ОТК, недостижима. Это означает, что создание сеанса само по себе не требует хирургического вмешательства. MfaChallengeService держит ***Id под непрозрачным, одноразовым, 5-минутным токеном. Клиент никогда не получает идентификатор сеанса, и токен ничего не стоит без Код. Кратко о цели: полуавторизованное состояние выживает после компрометации пароля. POST /api/security/mfa/challenge завершает логин, выпуская OTK так, что Клиент возобновляет поток, который он имел бы без MFA. Неправильный код ничего не освобождает и — сознательно — НЕ сжигает вызов, потому что принуждение Пользователь возвращает пароль через одну опечатку, как MFA отключается. The Собственный локаут регистрации считает эти неудачи. Успех поглощает вызов, поэтому Его нельзя воспроизвести. Коды восстановления также завершают его и никогда не испробованы. TOTP. Конечные точки зачисления (/enroll, /confirm, /status) требуют сеанса — зачисления Фактор - это аутентифицированное действие на ваш собственный счет. Вызов намеренно Нет, потому что его абонент - это середина входа по определению. Сегодня: ворота горят только на HasConfirmedFactor, и никто не зарегистрирован, поэтому Существующий путь входа в систему является байт-идентичным. Вот в чем суть — это можно развернуть Прежде чем клиент поддержит его. Конечная черта поймала моих трех менеджеров по регистрации как неохраняемых. Они являются Охраняемый, через помощника пользователя IdFromSession, однометодное глубокое сканирование не может следовать, Таким образом, исправление состояло в том, чтобы научить Гвардию тому, кто помогает, а не основывать их. Я тоже Задокументировано обратное ограничение тем же упражнением, которое было выставлено: полный вызов Очищает сканирование только потому, что оно касается kSessionService.

Все изменения

Как вы видите судоходство?

Каждое из этих обновлений автоматически попадает в ваше рабочее пространство. Начните бесплатно и смотрите, как он растет неделю за неделей.

Начните бесплатно навсегдаПосмотреть цены