TOTP действует в коротком временном окне, но для чувствительных операций часто нужно дополнительно запретить повторное использование уже принятого шага.

Разбирать такую проблему лучше от фактов: воспроизводимого примера, времени события, входных данных и журналов работы. Это позволяет исправить причину, а не временно скрыть симптом.

Как проявляется проблема

Один и тот же шестизначный код можно отправить дважды в течение периода и получить два успешных подтверждения.

Что проверить сразу

  • Зафиксируйте точное время, идентификатор пользователя, заказа, события или фоновой задачи.
  • Сравните один успешный и один проблемный сценарий при одинаковых исходных условиях.
  • Проверьте последние изменения в коде, конфигурации, правах, данных и внешних интеграциях.
  • Сохраните логи до повторного запуска, очистки кеша или ручного изменения рабочих записей.

Основные причины

  • Библиотека проверяет только математическую корректность кода.
  • Использованный time-step не сохраняется у пользователя или операции.
  • Два параллельных запроса проходят проверку до записи результата.
  • Слишком широкое допустимое окно принимает старые шаги.

Пошаговая диагностика

  • Определите текущий counter из времени и настройки периода.
  • Отправьте одинаковый код последовательно и параллельно.
  • Проверьте хранение last_accepted_step и транзакционность обновления.
  • Сверьте время сервера через NTP и фактическое окно проверки.

Как исправить

Перед изменением рабочих данных подготовьте резервную копию и способ отката. Правку вносите небольшими шагами, проверяя результат после каждого из них.

  • После успешной проверки атомарно сохраните принятый time-step.
  • Отклоняйте шаг, который не больше последнего использованного для данного сценария.
  • Сделайте проверку и обновление в одной транзакции или compare-and-set.
  • Оставьте минимально необходимое окно для рассинхронизации времени.

Как проверить результат

  • Первый запрос проходит, повтор того же шага отклоняется.
  • Следующий корректный код принимается, параллельный дубль не проходит.
  • Повторите исходный сценарий и минимум два пограничных случая.
  • Проверьте соседние функции и права других ролей, которых могла коснуться правка.
  • Посмотрите новые записи в логах после исправления, даже если интерфейс уже работает.

Чего не стоит делать

  • Не отключайте авторизацию, валидацию и ограничения доступа только ради исчезновения ошибки.
  • Не запускайте повторно финансовые, почтовые и массовые операции без проверки идемпотентности.
  • Не меняйте рабочую базу массовым запросом без выборки, бэкапа и понятного отката.
  • Не оставляйте токены, пароли, персональные данные и полные тела запросов в открытых логах.

Как не допустить повторения

  • Мониторьте рассинхронизацию времени и частые отказы.
  • Используйте штатную проверенную библиотеку, не реализуя TOTP-математику вручную.

Что подготовить для технического разбора

  • Ссылку на страницу, название интеграции, метод API или идентификатор фоновой задачи.
  • Описание ожидаемого и фактического результата без передачи паролей и действующих токенов.
  • Фрагмент лога за нужный период и пример данных, на которых ошибка воспроизводится.
  • Список последних обновлений и сведения о рабочем окружении.

Частые вопросы

Можно ли обойтись без полной переделки?

Обычно да. Когда точка расхождения найдена, проблема решается локальной правкой обработчика, запроса, настройки, индекса или проверки доступа.

Почему ошибка возникает только иногда?

Чаще всего отличаются данные, роль пользователя, состояние кеша, порядок событий, устройство или ответ внешнего сервиса. Поэтому нужен конкретный воспроизводимый пример.

Итог

Запрет повтора TOTP требует хранить последний принятый временной шаг, а не только сравнивать цифры кода.

Если самостоятельно найти причину не получилось, я могу изучить код и логи, воспроизвести проблему, внести безопасную правку и проверить рабочий сценарий.