Key risks covered
- - MFA-required login creates a challenge and does not issue full tokens too early.
- - Valid code, wrong code, expired code, reused code, missing code, and malformed challenge id.
- - Resend cooldown, attempt limits, account lockout, backup codes, and trusted-device behavior.
- - Safe generic errors, no code logging, rate limiting, and phishing-resistant recovery rules.
- - Push, TOTP, SMS/email delivery failure, auth provider outage, accessibility, and audit logs.