Защитная проверка Filament MFA: ветвление challenge и recovery-кодов по GHSA-52xp-w8hr-xv3c: применимость версии, самостоятельный inert fixture, матрица PASS/FAIL/Unknown, stop-rule и минимальный пакет доказательств без production-данных.
Ответ и область решения — Filament MFA: ветвление challenge и recovery-кодов (GHSA-52xp-w8hr-xv3c)
Сохраните контрольный результат до граничного теста. Пользовательская боль этой страницы: наличие recovery-кодов может перевести flow в ветку без подтверждения второго фактора. Запись GHSA-52xp-w8hr-xv3c задаёт inventory-границу «filament/filament: >= 4.0.0, < 4.12.0; исправлено в 4.12.0; filament/filament: >= 5.0.0, < 5.7.0; исправлено в 5.7.0», но сама по себе не доказывает применимость к конкретной установке. Практический результат: state-transition matrix app challenge/recovery enabled, session issuance counter и stop-rule. Рабочий инвариант: для «Filament MFA: ветвление challenge и recovery-кодов» опасный переход прекращается до чтения, записи, выдачи сессии, экспорта или неограниченного buffering. Stop-rule: измеримый лимит превышен, disposable fixture покидает свой контур или появляется настоящий пользовательский объект, credential, адрес либо внешний side effect. Статья не содержит эксплуатационного payload и не переносит вывод на весь Filament MFA.
Почему intent самостоятельный — Filament MFA: ветвление challenge и recovery-кодов (GHSA-52xp-w8hr-xv3c)
Объект проверки — Filament MFA: ветвление challenge и recovery-кодов. Самостоятельная ценность: Показывает конкретную ошибку ветвления state machine. Причина отдельной страницы: Не повторяет replay окна: проверяется выдача сессии без завершённого challenge. Это сочетание intent, боли, ожидаемого ответа и decision tree сравнивается с полным каталогом. Замена ОС, бренда или имени функции не считается новым материалом. Если существующая статья уже даёт тот же ответ, корректный исход — update/merge, а не соседний URL.
Inventory и доказательство применимости — Filament MFA: ветвление challenge и recovery-кодов (GHSA-52xp-w8hr-xv3c)
Найдите реально загруженный package, module или service revision по lockfile, SBOM, runtime metadata либо immutable image digest. Сопоставляйте только с «filament/filament: >= 4.0.0, < 4.12.0; исправлено в 4.12.0; filament/filament: >= 5.0.0, < 5.7.0; исправлено в 5.7.0». Статусы: Absent, OutsideRange, Candidate и Unknown. Candidate требует подтвердить достижимость именно «Filament MFA: ветвление challenge и recovery-кодов». Дата контейнера, зелёный health endpoint и отсутствие жалоб не заменяют provenance. Backport засчитывается только с commit и regression evidence.
Безопасный протокол проверки — Filament MFA: ветвление challenge и recovery-кодов (GHSA-52xp-w8hr-xv3c)
В disposable auth store перебрать только конфигурации recovery enabled/disabled и факт завершения challenge; session counter обязан оставаться нулём до принятия разрешённого второго фактора. Все объекты остаются временными или in-memory, сеть ограничена loopback, production credentials и реальные назначения отсутствуют. Контрольный вариант должен завершиться штатно, граничный — дать предсказуемый deny, bounded exception или остановку до side effect. Для GHSA-52xp-w8hr-xv3c сохраняются только sanitized input class, decision, counters, monotonic duration и verdict.
Матрица наблюдений — Filament MFA: ветвление challenge и recovery-кодов (GHSA-52xp-w8hr-xv3c)
PASS означает, что исправленная граница либо измеренный control удерживает инвариант: для «Filament MFA: ветвление challenge и recovery-кодов» опасный переход прекращается до чтения, записи, выдачи сессии, экспорта или неограниченного buffering. FAIL допустим только когда версия попадает в advisory, функция достижима и безопасный fixture воспроизводит состояние «наличие recovery-кодов может перевести flow в ветку без подтверждения второго фактора». UNKNOWN используется при отсутствии provenance, configuration snapshot или точки наблюдения. NOT_APPLICABLE требует доказанного отсутствия компонента; средний статус по нескольким ячейкам запрещён.
Before/after без ложных выводов — Filament MFA: ветвление challenge и recovery-кодов (GHSA-52xp-w8hr-xv3c)
До обновления и после него повторяется один inert fixture с одинаковыми входными размерами, ролью и конфигурацией. Изменяться должен только verdict для «Filament MFA: ветвление challenge и recovery-кодов», а не unrelated settings. Сохраняйте hash fixture, версию, counters и bounded timing. Если control тоже ломается либо результат зависит от внешней системы, серия не изолирована и остаётся Unknown. Номер patched version без повторного измерения не равен PASS. Recovery-карточка не повторяет TOTP time-step sequence: код не переиспользуется. Меняется только наличие recovery configuration и факт завершения app challenge; выдача session до challenge считается самостоятельным Fail.
Красные флаги и остановка — Filament MFA: ветвление challenge и recovery-кодов (GHSA-52xp-w8hr-xv3c)
Проверка немедленно прекращается, если измеримый лимит превышен, disposable fixture покидает свой контур или появляется настоящий пользовательский объект, credential, адрес либо внешний side effect. Нельзя использовать реальные учётные записи, токены, IP, файлы, telemetry, модели или логи пользователей. Нельзя публиковать рабочую последовательность эксплуатации. Нельзя повышать verdict до PASS по одной версии. При stop-rule сохраняют digest, обезличенный decision row и счётчики, после чего владелец компонента выбирает изоляцию, обновление и новый безопасный прогон.
Пакет доказательств для поддержки — Filament MFA: ветвление challenge и recovery-кодов (GHSA-52xp-w8hr-xv3c)
Минимальный пакет по GHSA-52xp-w8hr-xv3c: product/package version и digest, название точки «Filament MFA: ветвление challenge и recovery-кодов», sanitized configuration fragment, матрица «state-transition matrix app challenge/recovery enabled, session issuance counter и stop-rule», monotonic timestamps и PASS/FAIL/Unknown. Advisory опубликована 2026-09-01, обновлена 2026-09-01; это дата источника, не доказательство эксплуатации или поисковой популярности. Не прикладывайте environment dump, credentials или пользовательские данные; после remediation повторите fixture.
Материал подготовлен редакцией VOne с помощью автоматизированного черновика; версии, даты, границы и ссылки вручную сверены по указанным advisory и upstream-страницам. Текст не воспроизводит чужую публикацию и не содержит эксплуатационных шагов.
Источники и проверка
- GitHub Advisory Database — GHSA-52xp-w8hr-xv3c проверено 2026-09-02
- Первичный источник проекта — Filament MFA проверено 2026-09-02
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.