TARGETF4B2 PARTIALQA 0/5 VERIFIEDR01 · 2/21 PASS COMPLETEWeb · 执行高风险操作的已登录用户

强认证

按风险选择 Passkey、可信设备、认证器或恢复码,并明确降级边界

/identity/mfaplatform-identity
R01 · KNIFE 2 / 21

强认证 · 页面级细化任务包

针对一个明确的高风险对象完成不可降级的 step-up authentication。

ENTRY

由发布、资金、密钥或安全操作创建 RiskContext;页面必须显示对象、环境和影响。

SUCCESS RECEIPT

返回绑定 action_id、subject、auth_time 与 method 的短时 MFA receipt,不直接执行业务命令。

AUTHORIZATION

当前生产尚未实现 Passkey、TOTP、可信设备确认和恢复码;本页仍是 target-only。

RESPONSIVE + A11Y

移动端把风险摘要固定在验证方式上方;数字匹配和系统 Passkey sheet 使用原生焦点与安全区。

TELEMETRY

mfa_view · method_select · approval_poll · mfa_cancel;恢复码内容永不进入 telemetry。

CURRENT TRUTHtarget-only
  • 当前产品实现证据为空;只能作为 TARGET 设计。
IMPLEMENTATION GAPNOT PRODUCT UI
  • Passkey
  • 认证器
  • 可信设备确认
  • 恢复码
  • 高风险动作 step-up
Next gate · MFA contract + provider + negative suite
63-STATE PROGRAM / THIS SCREEN

九态改变真实区域,而不是盖一张共用提示卡

QA 0 / 5 VERIFIED
READY确认发布生产版本

RiskContext + method

AUTH-MFA-READY→ 我已在设备确认
LOADING正在创建强认证挑战

MfaChallenge

AUTH-MFA-LOAD→ 取消高风险操作
EMPTY没有可用的强认证方式

可用验证方式

AUTH-MFA-NO-METHOD→ 进入安全设置
PARTIAL ERROR可信设备轮询失败

备用方式

AUTH-MFA-POLL-PARTIAL→ 改用 Passkey
ERROR无法完成强认证

MFA provider

AUTH-MFA-503→ 重新建立挑战
OFFLINE离线时强认证已暂停

Challenge freshness

AUTH-MFA-OFFLINE→ 重新连接
FORBIDDEN安全策略拒绝此操作

Risk policy

AUTH-MFA-POLICY-DENY→ 返回草稿
CONFIRM取消生产发布验证?

取消确认

AUTH-MFA-CANCEL→ 确认取消
SUCCESS强认证已完成

MFA receipt

AUTH-MFA-VERIFIED→ 返回发布确认
SAFE DELIVERY BOUNDARY本刀只细化 developer.reits.tech 的目标 UI、交互与 QA 合同;不触发生产 OTP,不修改 Auth secret,不执行 K21 Phase B。
UI STUDIOplatform-auth-mfa
Web1440 × 900100%
100%
/identity/mfa
TARGET UI1440 × 900FIT 100%
RREITS IDIDENTITY FABRIC
STEP-UP AUTHENTICATION

确认高风险操作

发布 Matrix Sim 1.5.0 需要一次强认证。

03 / 04
REQUEST
发布生产版本app_matrix_sim · version 1.5.0
P0
◉
已发送至可信设备iPhone 17 Pro · Singapore请在设备上核对数字 42
等待确认
取消后不会发布版本,也不会改变当前草稿。
R01 DESIGN CANDIDATE · platform-auth-mfa · NOT PRODUCT UI
REFERENCE VIEWPORT1440 × 900Desktop first · responsive
PRIMARY TASK确认本次操作主操作、权限与完成反馈必须同屏可验证
DATA CONTRACTMfaChallengeready / loading / empty / error 使用同一 fixture
ACCESSIBILITYKeyboard + WCAG AA焦点顺序、可读名称、对比度进入 UI CI
VISUAL BASELINETARGET · 2026-07-17桌面/移动、浅色/错误态按稳定 Screen ID 留档

IMPLEMENTATION MAP

目标定义与下一轮逐页细化入口

当前处于 B1/B2:可以拆出架构、设计、交互和 QA 任务,但完成 D01–D12、通过 B3/B4 之前,不得宣称页面已经可以照稿实现。

01

页面区域

  • 高风险动作上下文
  • 验证方式
  • 实时确认状态
  • 备用方式
  • 取消与安全退出
02

用户动作

  • 确认本次操作
  • 改用认证器
  • 使用恢复码
  • 取消高风险操作
03

必须状态

  • 等待强认证设备
  • MFA Challenge 加载
  • 没有可用验证方式
  • 备用方式部分失败
  • 强认证服务不可用
  • 离线且 Challenge 已 stale
  • 账户锁定或策略拒绝
  • 取消高风险操作确认
  • 强认证回执完成
04

数据契约

  • MfaChallenge
  • RiskContext
  • DeviceApproval
  • RecoveryCode

TARGET MODULES

目标页面必须交付的模块

  1. 01风险动作摘要
  2. 02首选验证方式
  3. 03设备确认
  4. 04认证器/恢复码
  5. 05锁定与求助

PRODUCT ROUTE INDEX

身份与会话 的 7 个稳定 Screen ID

同一产品内的页面共享 token、导航和状态语言,但每个 Screen ID 保留自己的字段、数据契约和 QA 基线。

01
统一登录选择/identity/sign-in
Web
02
OTP 验证/identity/verify
Web
03
强认证/identity/mfa
Web
04
设备与会话/identity/sessions
Web
05
Scope 与授权确认/identity/consent
Web
06
账号恢复/identity/recovery
Web
07
无权限与受限资源/identity/forbidden
Web