Кейсы
Работа с клиентом

Вход в дневник тренировки: код должен вставляться целиком

Наталья в вымышленной ситуации открывает свой тренировочный дневник. Пароль подставился из менеджера, но следующий экран просит шестизначный код. Она копирует его целиком, а форма заполняет только первое из шести полей. Остальные цифры приходится переписывать. Успешный первый шаг входа не делает второй удобным.

Поддержка вставки проверяется на каждом шаге входа

W3C в Accessible Authentication (Minimum) 3.3.8 рассматривает вход в существующий аккаунт. Если требуется когнитивная задача вроде запоминания или переписывания, должны быть предусмотрены допустимая альтернатива или помогающий механизм, с указанными в критерии исключениями. Поддержка менеджеров паролей и копирования-вставки — примеры таких механизмов.
Для кода важно принять весь скопированный текст в ожидаемом формате. W3C отдельно показывает проблему: шесть отдельных полей, где вставка всего кода даёт лишь одну цифру. Разбить оформление на ячейки можно, но заставлять из-за этого вручную переносить остальные цифры не следует. Требование относится к шагам аутентификации, а не только к полю пароля.

Что попросить исправить, не ослабляя вход

Тренер передаёт разработчику описание препятствия Натальи: целый код оказался усечён первым полем. На тестовой форме проверяют вставку полного демонстрационного кода и переход после его принятия. Не просят клиента прислать действующий код или пароль в переписку. Исправление обработки вставки не требует предложения убрать второй фактор.
Если разработчик изменяет форму на одно поле, тест повторяют для полного кода. Если сохраняет шесть ячеек, проверяют распределение цифр после одной вставки. Название решения не заменяет эту пробу: новое оформление может оставить прежнее усечение. При следующей смене виджета входа проверку проводят снова.

Почта в анкете — не такая же проверка

Статья о назначении контактных полей объясняет, почему догадка браузера не заменяет разметку анкеты. Здесь вопрос другой: может ли человек пройти вход, используя вставку уже полученного кода. Даже корректно подписанное поле может блокировать эту операцию.
В истории Натальи не оценивают безопасность всей системы и не обещают соответствие всему WCAG после одной правки. Проверяют конкретный путь входа в дневник без принудительного переписывания. Передача кода между разными устройствами — отдельный вопрос; в проверке формы используют код, уже доступный для вставки.