IAuthenticationAdapter
我正在通过在 .NET 中实现为 ADFS 3.0 设置自定义 MFA 提供程序。此自定义适配器生成一个随机代码,该代码传输到用户的手机。
我想限制用户可以输入随机代码的次数,以帮助防止暴力攻击。我使用存储在传递给BeginAuthentication()
and的上下文中的重试计数器来完成此操作TryEndAuthentication()
。
然而,我刚刚发现这个上下文不是服务器端的东西,而是被加密并在隐藏的 html 字段中传输到客户端。
用户现在可以通过简单地导航到具有先前重试计数值的上一页来规避重试限制,然后使用新代码重新提交。
我相信我只需要在服务器端存储重试计数,但是在哪里呢?在文档中找不到任何关于此的内容。
我希望 ADFS 本身会以某种方式支持重试限制。