QR-код настройки содержит секрет TOTP. Если его увидел другой пользователь, секрет нужно считать раскрытым и немедленно заменить.
Разбирать такую проблему лучше от фактов: воспроизводимого примера, времени события, входных данных и журналов работы. Это позволяет исправить причину, а не временно скрыть симптом.
Как проявляется проблема
При открытии настройки 2FA показывается имя или QR другого аккаунта, особенно после переключения пользователей, вкладок или организаций.
Что проверить сразу
- Зафиксируйте точное время, идентификатор пользователя, заказа, события или фоновой задачи.
- Сравните один успешный и один проблемный сценарий при одинаковых исходных условиях.
- Проверьте последние изменения в коде, конфигурации, правах, данных и внешних интеграциях.
- Сохраните логи до повторного запуска, очистки кеша или ручного изменения рабочих записей.
Основные причины
- Страница кешируется публично или по неполному ключу.
- Временный секрет хранится в общей сессии без user_id.
- Запрос получает настройку по id без проверки владельца.
- SSR или singleton-сервис сохраняет данные предыдущего пользователя.
Пошаговая диагностика
- Остановите публичное кеширование страницы и зафиксируйте затронутые учетные записи.
- Проверьте Cache-Control, CDN и серверный кеш.
- Проследите user_id от сессии до записи временного секрета.
- Проверьте параллельные входы, tenant и повторное открытие мастера.
Как исправить
Перед изменением рабочих данных подготовьте резервную копию и способ отката. Правку вносите небольшими шагами, проверяя результат после каждого из них.
- Отзовите все потенциально раскрытые TOTP-секреты и потребуйте повторную настройку.
- Создавайте временный секрет строго для текущего user_id.
- Проверяйте владельца на сервере перед каждым чтением.
- Запретите кеширование и очищайте мастер после завершения или выхода.
Как проверить результат
- Два параллельных пользователя всегда видят только собственный QR.
- Старый раскрытый секрет больше не генерирует действительные коды.
- Повторите исходный сценарий и минимум два пограничных случая.
- Проверьте соседние функции и права других ролей, которых могла коснуться правка.
- Посмотрите новые записи в логах после исправления, даже если интерфейс уже работает.
Чего не стоит делать
- Не отключайте авторизацию, валидацию и ограничения доступа только ради исчезновения ошибки.
- Не запускайте повторно финансовые, почтовые и массовые операции без проверки идемпотентности.
- Не меняйте рабочую базу массовым запросом без выборки, бэкапа и понятного отката.
- Не оставляйте токены, пароли, персональные данные и полные тела запросов в открытых логах.
Как не допустить повторения
- Добавьте тесты изоляции с несколькими сессиями.
- Не выводите секрет и QR в логи, аналитику или скриншоты ошибок.
Что подготовить для технического разбора
- Ссылку на страницу, название интеграции, метод API или идентификатор фоновой задачи.
- Описание ожидаемого и фактического результата без передачи паролей и действующих токенов.
- Фрагмент лога за нужный период и пример данных, на которых ошибка воспроизводится.
- Список последних обновлений и сведения о рабочем окружении.
Частые вопросы
Можно ли обойтись без полной переделки?
Обычно да. Когда точка расхождения найдена, проблема решается локальной правкой обработчика, запроса, настройки, индекса или проверки доступа.
Почему ошибка возникает только иногда?
Чаще всего отличаются данные, роль пользователя, состояние кеша, порядок событий, устройство или ответ внешнего сервиса. Поэтому нужен конкретный воспроизводимый пример.
Итог
Эту ошибку нужно рассматривать как инцидент безопасности: исправить изоляцию и заменить раскрытые секреты.
Если самостоятельно найти причину не получилось, я могу изучить код и логи, воспроизвести проблему, внести безопасную правку и проверить рабочий сценарий.