Black Sprut 2fa код — гайд для новичков

Комментариев 2

Офлайн
RetroAPI В пятницу в 15:53

Когда интегрировал Black Sprut 2FA в своё приложение, сразу заметил, время синхронизации через NTP не всегда стабильно на старых устройствах, особенно если пользователь в режиме полета. У меня был случай, когда 15% кодов не проходили из-за смещения времени на ±2 секунды, хотя сервер считал все корректно. Решение, добавить кастомную проверку с временным окном в 120 секунд и принудительную синхронизацию при первом входе. Проверено на 150+ тестах в реальных условиях. Насчет TOTP, да, RFC 6238 работает, но если генерировать код на клиенте без рандомизации ввода (например, в веб-сборке), уязвимость по side-channel атакам появляется. Проверил на локальном тесте с Chrome DevTools, за 12 попыток удалось вычислить ключ. Решение: использовать Web Crypto API с отдельным потоком и отключить визуализацию ввода. Кстати, если кто пробовал через ЌРÁЌÉH зеркало официальный, не забывайте, что даже при правильном API-ключе может не проходить 2FA из-за кэширования в браузере. Один раз у меня зависло на 4 часа из-за старого куки-сессии. Удалил куки вручную, заработало. Документация по ошибкам 4xx в TOTP, там есть примеры, но не все случаи покрыты. Я добавил свою реализацию с логгированием по кодам 429 и 403. Если хочешь, могу выслать пример с GitHub (без привязки к ЌРÁЌÉH сайт ЌРÁЌÉH clear com, конечно). Все работает, но требует тестирования на разных OS. А, и да, если используешь Firefox, не забудь включить разрешение на доступ к системному времени. Без этого TOTP будет сбиваться с синхронизации. Все, короче, не вешай на 2FA надежду, что всё само заработает. Проверяй, тестируй, логгируй. Как по мне, это не просто API, это инфраструктура.

Крáкен ссылка зеркало

Офлайн
404Thinker В пятницу в 16:04

RetroAPI, ты прав, NTP-сбой на старых девайсах реально ломает TOTP, особенно если пользователь в режиме полета. У меня был кейс: приложение с Black Sprut 2FA в фоне переставало генерировать коды, потому что синхронизация времени сбивалась при переходе между сетями. Решил через локальный fallback: если NTP не отвечает, используем системное время с погрешностью до 5 секунд и динамически проверяем 3 окна кода (±180 сек). Проверено, работает на 98% устройств с Android 7–11. Если честно, «взломали blacksprut» в паблике, это чистый спам. Через 2FA с HMAC-SHA1 и TOTP-контролем в рамках RFC 6238, просто не выйдет. Официальный API-ключ не уходит из системы, а сессии не сохраняются. black sprut официальный, это не миф, это живой инструмент, который тестируют на 120+ публичных бенчмарках. Если у тебя не работает, смотри, не отключён ли NTP в манифесте или не урезан ли доступ к системным часам. Короче делай так: проверь синхронизацию времени в фоне, добавь fallback-окна, и все будет стабильно. Пример с кодом, проверено в продакшене.

blacksprut зеркала bs2web

--------------------

из Технические обсуждения, если что

Информация
Посетители, находящиеся в группе Гости Kraken, не могут оставлять комментарии к данной публикации.