Diwall

Español
Descargar 1.24.4

El destino pide un segundo factor

Tres maneras de pasar una petición de doble factor, según de dónde venga el código — y el único caso que ninguna cubre, con el que se encontrará el día de la activación.

La situación. El inicio de sesión funciona, y luego el destino pide un código de seis cifras. De dónde venga ese código decide cuál de las tres vías toma usted.

El código se calcula a partir de una semilla que usted tiene

TOTP estándar — el que produce una aplicación de autenticación. Si ha guardado la semilla base32 en el directorio cifrado bajo totp_cle, Diwall calcula él mismo el código del momento:

{"type": "remplir_som", "id": 6, "valeur": "depuis_secrets_totp"}

Ningún humano, ningún portapapeles, nada que cronometrar. La semilla se queda en el directorio cifrado y el código se calcula dentro del proceso del navegador, como cualquier otra credencial.

Es la vía que conviene preferir siempre que sea posible.

El código llega por SMS o por correo electrónico

No puede calcularlo — se lo envían. attendre_mfa_ntfy espera a que el código llegue por un canal de notificación, rellena el campo y lo envía:

[
  {"type": "cliquer_som", "id": 5},
  {"type": "attendre_mfa_ntfy", "id_som": 6, "timeout": 120}
]

id_som es el campo del código, numerado; timeout es la espera en segundos, 120 por defecto. Esta vía requiere haber configurado antes la integración de notificaciones — no lee el directorio, porque el código no existe hasta que se envía.

Ni lo uno ni lo otro — una persona lo teclea

[
  {"type": "remplir_som", "id": 6, "valeur": "123456"},
  {"type": "cliquer_som", "id": 7}
]

El recurso honesto: alguien lee el código y edita el escenario antes de lanzarlo. Funciona y no escala — conviene saber que existe, no construir encima.

El caso que ninguna cubre

La activación. El primerísimo código, en el momento en que se crea el secreto.

Cuando activa el doble factor, el servidor genera la semilla y la muestra una sola vez. En ese instante no existe en ninguna otra parte — ni en su directorio cifrado ni en una notificación. depuis_secrets_totp no tiene nada que leer, y attendre_mfa_ntfy nada que esperar.

No hay herramienta para esto. Lo que funciona es hacer toda la activación en un solo escenario — leer la semilla en la página, calcular el primer código, enviarlo, y solo entonces guardar la semilla — para que nada tenga que persistir entre dos llamadas. Es posible, se ha hecho, y es francamente incómodo.

Dicho aquí en lugar de descubierto en plena activación, en una página que no le dejará volver atrás.

Una trampa que conviene conocer

Calcular uno mismo un TOTP dentro de evaluer requiere la API criptográfica del navegador, que solo existe en un contexto seguro — HTTPS o localhost. En un destino en HTTP simple sencillamente no está, y obtiene Cannot read properties of undefined en lugar de un mensaje útil.

Si está en HTTP por elección — una máquina de pruebas, un equipo local —, esa vía está cerrada. Use el directorio cifrado.

En resumen

  • Semilla en el directorio cifrado → depuis_secrets_totp. La preferida.
  • Código que le envían → attendre_mfa_ntfy con el campo numerado.
  • Ni lo uno ni lo otro → una persona lo teclea, y para una vez está bien.
  • La activación es un problema aparte: un solo escenario, sin persistencia entre llamadas.
  • Sin criptografía del navegador en un destino en HTTP simple.