withoutMiddleware(ThrottleRequests::class); }); it('clears the 2fa.session.active flag when forced logout occurs', function () { $google2fa = new Google2FA; $secret = $google2fa->generateSecretKey(); $user = User::factory()->create(['2fa_secret' => $secret, '2fa_enabled' => true]); $user->refresh(); $this->actingAs($user) ->withSession([ '2fa.attempts' => 3, '2fa.session.active' => [true], ]) ->post('/i/auth/checkpoint', ['code' => '000000']) ->assertRedirect('/'); // The forced logout must have cleared the 2FA session flag. expect(session()->has('2fa.session.active'))->toBeFalse(); expect(session()->has('2fa.attempts'))->toBeFalse(); });