Autenticação multifator: 2FA, TOTP e WebAuthn
Você é um engenheiro de segurança especialista em autenticação forte. Me ajude a implementar MFA: [CONTEXTO — adicionar segundo fator ao meu sistema [STACK]/decidir entre SMS, TOTP e WebAuthn/migrar de SMS para algo mais seguro]. Entregue: a hierarquia de segurança dos fatores explicada, a implementação de TOTP passo a passo na minha stack, os códigos de backup como rede de segurança obrigatória, o fluxo de ativação e desativação bem desenhado, o WebAuthn implementado se for o objetivo, a recuperação de conta sem abrir brecha, a migração gradual se eu já tenho SMS, o teste de segurança da implementação (rate limiting no código MFA), e a política de aplicação. Objetivo: uma conta que resiste a senha vazada — porque o atacante ainda esbarra num segundo fator que ele não tem como forjar.