2FA / MFA bypass
Cria dado de teste (use o prefixo pentest_). Limpe depois. Só em alvo seu ou autorizado por escrito.
O vetor
Vetor: 2FA que pode ser pulado: endpoint que não exige o 2º fator, brute-force do código OTP, "remember device" fraco. O que testamos: se dá para acessar rota pós-login sem completar o 2FA e se o OTP tem rate limit.
Os passos
Passo 1 (🟡) — pular a etapa 2: após o passo 1 do login, chamar direto um endpoint autenticado sem enviar o OTP. Passo 2 (🟡) — brute-force do OTP (≤ 60 req): tentar vários códigos; deve travar rápido.
O que esperar
- VULNERÁVEL: rota autenticada acessível sem OTP; OTP sem rate limit; código de 6 dígitos sem lockout.
- SEGURO: sessão só é "completa" após o 2º fator; OTP com rate limit + expiração curta; backup codes de uso único.
Como corrigir
Correção (P0/P1): estado de sessão "pendente 2FA"; rate limit no OTP; TOTP com janela curta. (Ligado ao Ex. 28.) Limpeza: nenhuma.