Google2FA ? как делаю - отправил "почту"+"пароль" - (если указано в настройках профиля 2FA), если правильные доступы то отправляю код на(почту, на телефон) и на форме 2FA ожидаю код из почты|телефона|моб. приложения (Google2FA).
в ответе клиенту после успешного запроса с почта+пароль и отправленного кода, и уже при вводе кода, как обезопасить юзера ? т.е. например чувак узнал код и почту - он же может залогиниться - как от этого обезопасить ?
ну у вас должен быть какой то токен, по которому вы проверяете что этому токену соответсвует этот код условно. юзер ввел логин и пароль. вы его проверили. в базе записал "вот такой код я отправил. для него вот такой токен" в ответ пользователю вы отсылаете токен. а фронт редиректится на окно ожидания ввода токена. когда юзер вводит код - фронт отправляет 2 переменные. токен и код. далее вы сравниваете принадлежит ли код токену (или токен коду) и если все окей - авторизуете
Обсуждают сегодня