Çevrimdışı erişim ve kurtarma kodları
Bir giriş-MFA ürünü şu soruyu dürüstçe yanıtlamalıdır: makinenin interneti yoksa ne olur? Dynacop’un yanıtı: yerel doğrulama, artı gerçek acil durumlar için kurtarma kodları.
Çevrimdışı doğrulama
Bölüm başlığı “Çevrimdışı doğrulama”Çevrimdışı erişim açıkken (varsayılan) ajan, kişinin TOTP kodunu Dynacop bulutuna ulaşmadan yerelde doğrulayabilir. Kişi her zamanki authenticator koduyla normal giriş yapar; kontrol makinede olur.
Kişinin o makinede daha önce en az bir kez çevrimiçi giriş yapmış olması gerekir (yerel veri o sırada hazırlanır).
Tek kullanımlık kurtarma kodları
Bölüm başlığı “Tek kullanımlık kurtarma kodları”Acil durumlar için — ağ yok ve telefon da yok — Dynacop tek kullanımlık kurtarma kodları destekler:
- Makinenin kendisinde, ajan komutuyla üretilir (
dynacop-agent bypass-gen, 50’ye kadar kod), bir kez gösterilir; güvenli bir yerde saklanmalıdır (kapalı zarf, parola yöneticisi). - Her kod tam bir kez çalışır; doğrulama tamamen yereldir — backend hiç erişilemezken bile işler.
- Makinede yalnız DPAPI-korumalı bir depoda SHA-256 özetleri olarak durur; üretimden sonra düz metin hiçbir yerde yoktur.
Break-glass malzemesi gibi davranın: zorlamayı açarken üretin, çevrimdışı saklayın, kullanınca yenileyin.
Fail-mode ile ilişkisi
Bölüm başlığı “Fail-mode ile ilişkisi”Fail-mode yalnız hiçbir doğrulama yolu kalmadığında devreye girer. Çevrimdışı erişim açık ve kişiler hazırlanmışsa ağ kesintisi güvenliği fail-open’a düşürmez — kodlar yerelde doğrulanmaya devam eder. Kurtarma kodları bunun altındaki son katmandır.
| Durum | Girişi doğrulayan |
|---|---|
| Çevrimiçi | Bulut doğrulaması |
| Çevrimdışı, kişi makinede tanınıyor | Yerel TOTP doğrulaması |
| Çevrimdışı, authenticator yok | Tek kullanımlık kurtarma kodu |
| Hiçbiri yok | Fail-mode karar verir (open/closed) |