Для моего сайта реализована система одноразовых паролей, использующая RFC 4226 .Этот пароль отправляется с помощью SMS на мобильное устройство.Пользователь может получить пароль только на своем мобильном устройстве, срок действия пароля истекает через 15 минут.
У пользователей также есть стандартный буквенно-цифровой «мастер-пароль», который обычно используется.Я реализовал рабочий процесс блокировки 3 сбоя.Эта блокировка длится 15 минут.
Мой вопрос с точки зрения безопасности: допустимо ли блокировать только «мастер-пароль»?Должен ли я разрешить пользователям обходить политику блокировки, если они используют функцию одноразового пароля?Я открываю какие-нибудь дыры в безопасности?