Что означает код HRESULT 0x80090031 (NTE_AUTHENTICATION_IGNORED)?

 
Предыдущий Следующий
NTE_DEVICE_NOT_READY NTE_VALIDATION_FAILED

NTE_AUTHENTICATION_IGNORED

Этот HRESULT указывает на сбой на этапе защиты от перебора. Защищённый поставщик перешёл в состояние блокировки или ограничения частоты и намеренно игнорирует предоставленные данные авторизации вместо проверки очередного пароля или PIN. Диагностируйте защиту от перебора в первом компоненте, вернувшем значение, а не в последнем слое интерфейса, который его показал: последующая очистка и резервные попытки могут породить другие вторичные ошибки.

Где выбирается это состояние

В этом состоянии защищённый поставщик может различать неправильный секрет, просроченный секрет, который необходимо сменить, и защитное состояние, при котором новые попытки игнорируются. В этом пути сохраняйте временные интервалы попыток и состояние поставщика, иначе приложение может свести все три случая к общей ошибке PIN или пароля.

Данные, которые меняют диагноз

  • Идентификаторы поставщика и устройства, тип учётных данных, число попыток, состояние блокировки или ограничения частоты и временные отметки
    Остановите автоматические повторы и зафиксируйте состояние блокировки поставщика, счётчик попыток и политику восстановления.
    Для этого результата это позволяет отличить отклонённый секрет, просроченный секрет и фактически не выполненную проверку.
  • Был ли секрет отклонён, принят, но просрочен, или вообще не проверялся
    Определите источник авторизации: запрос пользователю, кэшированный секрет, удалённая служба или устаревшая конфигурация.
    Это не позволяет автоматическим повторам усугубить блокировку или ограничение частоты при таком результате.
  • Поддерживаемая процедура смены пароля или разблокировки для конкретного поставщика
    Следуйте процедуре восстановления токена или TPM; не перебирайте предполагаемые учётные данные через поставщика.
    Это связывает восстановление с поддерживаемой поставщиком процедурой работы с учётными данными при этом результате.

Постройте хронологию до изменения состояния

Сопоставьте последнюю успешную операцию с установкой или обновлением поставщика, созданием или обновлением ключа, изменениями профиля или сеанса, подключением и отключением устройства, обновлением политик и первым неудачным вызовом. Для этого результата порядок важен: ошибка поставщика сразу после миграции ключа указывает на другую границу, чем сбой, появившийся только после смены учётной записи службы.

  • Для этого результата подготовьте минимальный воспроизводимый пример с именем API, поставщика, ключа или контейнера, флагами и размерами нечувствительных входных данных.
  • Для этого пути сохраните события поставщика, устройства, профиля и ОС за период от последнего успеха до первого сбоя.
  • Для этого пути сохраните заведомо исправный контрольный результат, полученный с той же идентичностью, архитектурой и выбором поставщика.

Контролируемое воспроизведение

При этом результате остановите автоматические повторы. После установленного поставщиком периода ожидания или административного восстановления выполните одну помеченную попытку с заведомо действительными тестовыми учётными данными на непроизводственном объекте. Если причина в истечении срока, используйте поддерживаемую процедуру смены секрета вместо повторной передачи старого значения.

  1. Сохраните исходный ввод, идентичность, выбор поставщика или протокола и первое возвращённое значение для этого результата.
  2. Используйте один заведомо исправный контрольный вариант, меняющий только подозреваемую часть пути защиты от перебора.
  3. Где это безопасно, выполните обратное сравнение с заведомо исправным вводом на том же сбойном слое.
  4. Фиксируйте точку первого расхождения в пути защиты от перебора, а не оценивайте только итоговое сообщение приложения.

Соседние результаты и вводящие в заблуждение исправления

NTE_INCORRECT_PASSWORD означает обычное отклонение учётных данных. Этот HRESULT говорит о том, что защитный механизм изменил способ обработки попыток. Не делайте вывод о неправильности учётных данных, если поставщик сообщил, что они были проигнорированы, и не сбрасывайте токен до фиксации данных о блокировке.

Для защиты от перебора также сохраняйте исходное числовое значение: соседние константы могут требовать существенно разного восстановления, даже если приложение показывает их все как ошибку аутентификации, сертификата или безопасности.

Что считается реальным исправлением

Для этого результата поставщик должен снова нормально проверять учётные данные, применять свою политику повторов и успешно выполнять защищённую операцию после необходимой смены или процедуры восстановления. Сохраните регрессионный тест с нечувствительными идентификаторами и ожидаемыми результатами, включая один отрицательный контроль, который должен по-прежнему завершаться ошибкой.

Технические ссылки

Эти источники определяют HRESULT и соответствующий интерфейс, протокол или формат данных для механизма защиты от перебора.


Нужно найти другой код? Найти другой код состояния или ошибки.