【发布时间】:2020-01-02 14:31:49
【问题描述】:
我正在开发一个 2FA 应用程序。
对我来说,用户提供的用于生成其令牌的密钥是否可以事先有效?
编辑:
澄清一下:我不是提供登录服务器,而是为用户生成令牌(想想 authy 或 google 身份验证器)
【问题讨论】:
标签: two-factor-authentication totp
我正在开发一个 2FA 应用程序。
对我来说,用户提供的用于生成其令牌的密钥是否可以事先有效?
编辑:
澄清一下:我不是提供登录服务器,而是为用户生成令牌(想想 authy 或 google 身份验证器)
【问题讨论】:
标签: two-factor-authentication totp
验证密钥是否正确的唯一方法是生成令牌并将其提交给为用户生成和存储密钥的服务。如果服务同意令牌是正确的,那么您就有正确的秘密。
【讨论】:
您需要将生成的密钥存储在内存或数据库中的某处。然后在发回密钥时,与存储的值进行检查。
【讨论】: