& сервер предлагает пользователю доп защиту в виде 2FA скажем через смс. 2) Пользователь успешно проходит 2FA аутентификацию. 3) И что дальше?
"Я в системе"
Ну если успешно, пропускает, нет - шлет подальше. Это точно также как с проверкой пароля, только там не пароли проверяются тупо, а после попытки успешной (ввод пароля) на эту сессию бэк генерит код и шлет, и как только код вводится сравниваются сессии и сами коды
Это если кратко, а так деталей много, зависит от требований
То есть теперь пользователь будет вводить логин, пароль и тот самый код
Да, но код будет 1разовым
1разовый? Всмысле посылать код каждый раз при попытке входа?
если не запоминать устройство, то да
Или делать наоборот, как в телеге. Сразу код на устройство - по умолчанию (это как ввод пароля, если по этапам), а если есть 2факторка, то он после этого пароль спрашивает. Т.е. ровно наоборот
Обсуждают сегодня