## F11 - forgotten passwords, part 1: Nextcloud, 5 wrong tries  2026-09-16T11:09:35Z
  try 1: http=401  (took 868 ms)
  try 2: http=401  (took 726 ms)
  try 3: http=401  (took 702 ms)
  try 4: http=401  (took 725 ms)
  try 5: http=401  (took 687 ms)
  now the CORRECT password again (positive control - is the customer locked out?):
    http=200 (took 610 ms)   207 = still allowed in
  web login page http=200
## F11 part 2 - wrong CLAIM code x5, measured on this box (already claimed at 10:06:18Z)
  the claim page itself: http=200
  page says:  Jelszó visszaállítása — Felhom Jelszó visszaállítása Tester 1 Add meg az e-mailben kapott beállító kódot, majd válassz új jelszót. Beállító kód Új jelszó (min. 12 karakter) Új jelszó megerősítése Jelszó beállítása Új beállító kód kérése Felhom — Otthoni szerver kezelés felhom.eu 
  wrong claim try 1: http=200  page: Jelszó visszaállítása — Felhom Jelszó visszaállítása Tester 1 Érvénytelen űrlap — töltsd újra az oldalt. Add meg az e-mailben kapott beállító kódot, majd válassz új jelszót. Beállító kód Új jelszó (m
  wrong claim try 2: http=200  page: Jelszó visszaállítása — Felhom Jelszó visszaállítása Tester 1 Érvénytelen űrlap — töltsd újra az oldalt. Add meg az e-mailben kapott beállító kódot, majd válassz új jelszót. Beállító kód Új jelszó (m
  wrong claim try 3: http=200  page: Jelszó visszaállítása — Felhom Jelszó visszaállítása Tester 1 Érvénytelen űrlap — töltsd újra az oldalt. Add meg az e-mailben kapott beállító kódot, majd válassz új jelszót. Beállító kód Új jelszó (m
  wrong claim try 4: http=200  page: Jelszó visszaállítása — Felhom Jelszó visszaállítása Tester 1 Érvénytelen űrlap — töltsd újra az oldalt. Add meg az e-mailben kapott beállító kódot, majd válassz új jelszót. Beállító kód Új jelszó (m
  wrong claim try 5: http=200  page: Jelszó visszaállítása — Felhom Jelszó visszaállítása Tester 1 Érvénytelen űrlap — töltsd újra az oldalt. Add meg az e-mailben kapott beállító kódot, majd válassz új jelszót. Beállító kód Új jelszó (m
## F11 part 2 - CORRECTED run (my first run was refused by CSRF - I measured my own mistake, not the product)
  wrong code try 1: http=200  page: isszaállítása Tester 1 Érvénytelen űrlap — töltsd újra az oldalt. Add meg az e-mailben kapott beállító kódot, majd válassz új jelszót. Beállító kód Új jelszó (min. 12 karakter) Új jelszó megerősítése Jelszó beállítása Új
  wrong code try 2: http=200  page: isszaállítása Tester 1 Érvénytelen űrlap — töltsd újra az oldalt. Add meg az e-mailben kapott beállító kódot, majd válassz új jelszót. Beállító kód Új jelszó (min. 12 karakter) Új jelszó megerősítése Jelszó beállítása Új
  wrong code try 3: http=200  page: isszaállítása Tester 1 Érvénytelen űrlap — töltsd újra az oldalt. Add meg az e-mailben kapott beállító kódot, majd válassz új jelszót. Beállító kód Új jelszó (min. 12 karakter) Új jelszó megerősítése Jelszó beállítása Új
  wrong code try 4: http=200  page: isszaállítása Tester 1 Érvénytelen űrlap — töltsd újra az oldalt. Add meg az e-mailben kapott beállító kódot, majd válassz új jelszót. Beállító kód Új jelszó (min. 12 karakter) Új jelszó megerősítése Jelszó beállítása Új
  wrong code try 5: http=200  page: isszaállítása Tester 1 Érvénytelen űrlap — töltsd újra az oldalt. Add meg az e-mailben kapott beállító kódot, majd válassz új jelszót. Beállító kód Új jelszó (min. 12 karakter) Új jelszó megerősítése Jelszó beállítása Új
  NOTE: this box was already claimed at 10:06:18Z. The /claim URL still answers 200 and now renders
        'Jelszo visszaallitasa' (password reset) with a 'Uj beallito kod kerese' button - so the claim
        page is NOT one-shot-dead after a successful claim; it becomes the reset surface.
## F11 part 2 - FINAL run (correct CSRF: cookie felhom_claim_csrf + _csrf field + X-CSRF-Token header)
  wrong code try 1: http=200  (198 ms)  page says: Hibás vagy lejárt kód Add meg az e-mailben kapott beállító kódot, majd válassz új
  wrong code try 2: http=200  (187 ms)  page says: Hibás vagy lejárt kód Add meg az e-mailben kapott beállító kódot, majd válassz új
  wrong code try 3: http=200  (177 ms)  page says: Túl sok próbálkozás — próbáld újra 15 perc múlva. Add meg az e-mailben kapott beá
  wrong code try 4: http=200  (209 ms)  page says: Túl sok próbálkozás — próbáld újra 15 perc múlva. Add meg az e-mailben kapott beá
  wrong code try 5: http=200  (172 ms)  page says: Túl sok próbálkozás — próbáld újra 15 perc múlva. Add meg az e-mailben kapott beá
  CORRECTION of my own summary line: there IS a lock-out, and it arrives on the THIRD try.
  Tries 1-2: "Hibas vagy lejart kod". Tries 3-5: "Tul sok probalkozas - probald ujra 15 perc mulva."
  No captcha and no growing delay (172-209 ms throughout) - it is a counter, not a slow-down.
  the household's escape route while locked out - pressing 'Uj beallito kod kerese':
    POST /claim/request-new-code http=200
    page says: Ha az e-mail cím regisztrálva van, elküldtük a kódot. Add meg az e-mailben kapott beállító kódot, majd válassz új jelszót. Beállító kód Új jelszó (min. 12 karakter) Új jel
## RESULT - F11 (forgotten passwords x5, both kinds)
##  A) Nextcloud app password, 5 wrong tries:
##     customer saw: 401 five times, each ~700 ms, no lock-out, no captcha; the CORRECT password then
##       worked immediately (200). Positive controls in the same run: status.php 200, WebDAV PUT 201/GET 200.
##     box did: nothing - no event, no mail, no restart.
##     time to steady: none needed.
##     alarm fired and true? none. alarm that should have and did not: none is expected for an app login.
##  B) The box's own setup code (the claim page), 5 wrong tries:
##     customer saw: tries 1-2 "Hibas vagy lejart kod"; tries 3-5 "Tul sok probalkozas - probald ujra
##       15 perc mulva." So the lock-out starts on the THIRD attempt and lasts 15 minutes. Timing was
##       flat (172-209 ms), so it is a counter, not a slow-down.
##     the escape route WORKS while locked out: POST /claim/request-new-code -> 200 and
##       "Ha az e-mail cim regisztralva van, elkuldtuk a kodot." (deliberately neutral wording).
##     one-shot behaviour, MEASURED not assumed: this box was claimed at 10:06:18Z, and /claim still
##       answers 200 afterwards - it becomes the "Jelszo visszaallitasa" (password reset) surface with a
##       "Uj beallito kod kerese" button. The URL is NOT dead after a successful claim.
##     NOT WALKED: the same five wrong codes on a SECOND, never-claimed box. That needs a second fresh
##       install (~35 min) and the drill box was needed for F9''. So the "first-ever claim" variant of
##       the counter is untested; what is proven here is the reset path on a claimed box.
##  MY OWN MISTAKE, recorded: my first two runs of B were refused with "Ervenytelen urlap" because I
##     paired the claim page's pre-auth token wrongly (the page sets cookie felhom_claim_csrf and carries
##     TWO _csrf fields). I measured my own error, said so, and re-ran with cookie + _csrf field +
##     X-CSRF-Token header, which the product accepted.
