İçeriğe geç

Çevrimdışı erişim ve kurtarma kodları

Bir giriş-MFA ürünü şu soruyu dürüstçe yanıtlamalıdır: makinenin interneti yoksa ne olur? Dynacop’un yanıtı: yerel doğrulama, artı gerçek acil durumlar için kurtarma kodları.

Çevrimdışı erişim açıkken (varsayılan) ajan, kişinin TOTP kodunu Dynacop bulutuna ulaşmadan yerelde doğrulayabilir. Kişi her zamanki authenticator koduyla normal giriş yapar; kontrol makinede olur.

Kişinin o makinede daha önce en az bir kez çevrimiçi giriş yapmış olması gerekir (yerel veri o sırada hazırlanır).

Acil durumlar için — ağ yok ve telefon da yok — Dynacop tek kullanımlık kurtarma kodları destekler:

  • Makinenin kendisinde, ajan komutuyla üretilir (dynacop-agent bypass-gen, 50’ye kadar kod), bir kez gösterilir; güvenli bir yerde saklanmalıdır (kapalı zarf, parola yöneticisi).
  • Her kod tam bir kez çalışır; doğrulama tamamen yereldir — backend hiç erişilemezken bile işler.
  • Makinede yalnız DPAPI-korumalı bir depoda SHA-256 özetleri olarak durur; üretimden sonra düz metin hiçbir yerde yoktur.

Break-glass malzemesi gibi davranın: zorlamayı açarken üretin, çevrimdışı saklayın, kullanınca yenileyin.

Fail-mode yalnız hiçbir doğrulama yolu kalmadığında devreye girer. Çevrimdışı erişim açık ve kişiler hazırlanmışsa ağ kesintisi güvenliği fail-open’a düşürmez — kodlar yerelde doğrulanmaya devam eder. Kurtarma kodları bunun altındaki son katmandır.

Durum Girişi doğrulayan
Çevrimiçi Bulut doğrulaması
Çevrimdışı, kişi makinede tanınıyor Yerel TOTP doğrulaması
Çevrimdışı, authenticator yok Tek kullanımlık kurtarma kodu
Hiçbiri yok Fail-mode karar verir (open/closed)