Skip to content

Login : cookie GTK secondaire, isReLogin, 2FA-Token, forme du relogin - #55

Open
wmoussel wants to merge 1 commit into
EduWireApps:mainfrom
wmoussel:doc-login-2fa-cookie-cache
Open

Login : cookie GTK secondaire, isReLogin, 2FA-Token, forme du relogin#55
wmoussel wants to merge 1 commit into
EduWireApps:mainfrom
wmoussel:doc-login-2fa-cookie-cache

Conversation

@wmoussel

Copy link
Copy Markdown

Quatre points trouvés par capture réseau du vrai site (31/08/2026 en v=4.101.2), en implémentant un client tiers a partir de cette doc :

  • le login pose deux cookies, pas un : GTK et un second httponly au nom opaque, il semble également nécessaire;
  • le champ isReLogin (L majuscule), pas isRelogin, même au premier login ;
  • le relogin apres QCM porte cn/cv en racine ET dans fa[], avec uniq:false ;
  • un second jeton tourne en parallèle de X-Token : 2FA-Token, requis dès le tout premier appel doubleauth.awp.

Sans le cookie secondaire, un login avec les bons identifiants échoue en 505 "identifiant et/ou mot de passe invalide" au lieu du 250 attendu -- j'ai perdu un peu de temps à soupçonner mes identifiants avant de comparer avec une vraie capture réseau.

N'hésites pas à modifier le commit pour réduire les commentaires ajoutés si tu trouves ça trop verbeux...

Merci pour le boulot et le partage en tout cas !

Quatre points trouves par capture reseau du vrai site (31/08/2026), en
implementant un client tiers a partir de cette doc :

- le login pose deux cookies, pas un : GTK et un second httponly au nom
  opaque, indispensable, que seul un vrai navigateur renvoie tout seul ;
- le champ isReLogin (L majuscule), pas isRelogin, meme au premier login ;
- le relogin apres QCM porte cn/cv en racine ET dans fa[], avec uniq:false ;
- un second jeton tourne en parallele de X-Token : 2FA-Token, requis des le
  tout premier appel doubleauth.awp.

Sans le cookie secondaire, un login avec les bons identifiants echoue en 505
"identifiant et/ou mot de passe invalide" au lieu du 250 attendu -- j'ai
perdu du temps a soupconner mes identifiants avant de comparer avec une vraie
capture reseau.
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant