Wie man 2FA-Codes im Team sicher teilt

Vier Wege, 2FA-Codes im Team zu teilen, was jeder kostet, und wie man die Codes weitergibt, ohne das Geheimnis zu verteilen, das sie erzeugt.

Wenn sich mehrere Personen an demselben Konto anmelden müssen, geben Sie ihnen Zugriff auf die Codes und halten Sie das Geheimnis an einem Ort. Der Code ist eine sechsstellige Zahl, die in rund dreißig Sekunden abläuft. Das Geheimnis ist die Zeichenkette, aus der die Codes abgeleitet werden, und es läuft nie ab. Der Ärger beginnt, wenn ein Team das Zweite teilt und glaubt, das Erste zu teilen.

Warum es dieses Problem gibt

Die Zwei-Faktor-Authentifizierung wurde um eine Person und ein Gerät herum entworfen. Das Konto gehört jemandem, dieser Jemand hält das Telefon, und der zweite Faktor beweist seine Anwesenheit.

Geteilte Geschäftskonten brechen jedes Stück dieser Annahme. Das Abrechnungskonto beim Zahlungsdienstleister, das Werbekonto, das einer Kundin gehört, der Domain-Registrar, wo die Domains leben, das Social-Profil, aus dem drei Personen posten: eine einzige Kennung, mehrere legitime Nutzer. Niemand hat etwas falsch gemacht, und doch steckt der zweite Faktor jetzt in der Tasche einer einzigen Person.

Was Teams gewöhnlich versuchen

Das Telefon herumreichen

Eine Person installiert die Authenticator-App und liest die Codes vor, wer sie braucht. Das funktioniert, und für ein Team von dreien im selben Raum kann es lange reichen.

Was es kostet: Diese Person wird zur Abhängigkeit. Man fragt sie im Urlaub, in Besprechungen und um 23 Uhr, wenn ein Deployment feststeckt. Verliert sie ihr Telefon oder geht sie, hat das Team keinen Weg mehr hinein. Das Konto muss wiederhergestellt statt geöffnet werden.

Einen Screenshot des QR-Codes teilen

Jemand fotografiert den Einrichtungs-QR-Code und stellt ihn in einen Kanal oder auf ein geteiltes Laufwerk, damit jede Person ihre eigene App einrichtet.

Was es kostet: Der QR-Code ist das Geheimnis, in Bildform. Einmal veröffentlicht, wissen Sie nicht mehr, wie viele Kopien existieren. Er steckt in einem Gesprächsverlauf, in der Nachrichtensuche, in den Sicherungen, die die Plattform behält, und auf dem Telefon aller, die ihn je gescannt haben, auch derer, die längst weg sind. Nichts im Konto meldet Ihnen, dass das passiert ist, und nichts außer einem Zurücksetzen der 2FA macht es rückgängig.

Das TOTP-Geheimnis in den geteilten Passwortmanager legen

Das Team hat bereits einen Tresor, also wandert das Geheimnis dorthin, neben das Passwort.

Was es kostet: weniger als der Screenshot, und für ein kleines Team ist es eine vernünftige Anordnung. Aber sie legt beide Faktoren in einen einzigen Behälter. Wer diesen Eintrag öffnen kann, hat das Passwort und kann die Codes erzeugen, was die Definition eines einzelnen Faktors mit zusätzlichen Schritten ist. Der Zugriff ist dort auch ganz oder gar nicht: Wer den Eintrag lesen kann, kann das Geheimnis lesen, und die meisten Tresore halten fest, dass ein Eintrag geöffnet wurde, nicht dass ein bestimmter Code benutzt wurde.

Die Wiederherstellungscodes ausdrucken

Die Notfallcodes liegen irgendwo, wo das Team sie erreichen kann.

Was es kostet: Wiederherstellungscodes sind dafür gemacht, einmal zu dienen, im Notfall. Als tägliche Zugangsmethode erschöpfen sie sich, und nichts sagt, wer welchen verbraucht hat. Als Notfallmittel nützlich, als Arbeitsweise unbrauchbar.

Was „sicher“ hier bedeutet

Vier Eigenschaften lohnen es, an ihnen festzuhalten, und sie beschreiben recht gut ein geteiltes Konto, das Sie in der Hand behalten.

Niemand braucht das Geheimnis, um einen Code zu bekommen

Können Menschen den aktuellen Code lesen, ohne ihn später reproduzieren zu können, hört ein verlorener Laptop oder ein scheidender Dienstleister auf, ein Vorfall zu sein. Das Geheimnis bleibt an einem Ort und wird nie verteilt.

Der Zugriff gilt je Person und je Konto

Die Grafikerin, die auf dem Social-Konto postet, hat nichts damit zu tun, Codes für den Zahlungsdienstleister zu erzeugen. Ein Zugriff auf den ganzen Tresor macht diese Unterscheidung unausdrückbar.

Jeder Abruf wird aufgezeichnet

Wenn auf einem geteilten Konto etwas schiefgeht, ist die erste Frage, wer in diesem Moment Zugriff hatte. Sie hat nur dann eine Antwort, wenn die Abrufe protokolliert wurden, als sie geschahen. Sie im Nachhinein aus einem Gesprächsverlauf zu rekonstruieren ist keine Antwort.

Ein Abgang ist ein Entzug, keine Migration

Bedeutet ein Abgang, die 2FA auf elf Konten zurückzusetzen, weil eine ehemalige Kollegin elf QR-Codes gescannt hat, werden die meisten Teams es stillschweigend lassen. Den Zugang einer Person zu entziehen sollte eine einzige Handlung sein, die für die anderen nichts ändert.

Wie Share Auth es angeht

Share Auth ist ein Tresor für Codes statt für Geheimnisse. Sie fügen ein Konto einmal hinzu, und die Personen, die Sie einladen, sehen den aktuellen sechsstelligen Code mit seinem Countdown, nicht die Zeichenkette, aus der er kommt. Die Geheimnisse sind im Ruhezustand verschlüsselt, die Berechtigungen werden Mitglied für Mitglied gewährt, und jeder Abruf wird in ein Zugriffsprotokoll geschrieben, das Sie nachlesen können. Ein Mitglied zu entfernen entzieht seinen Zugang auf allen Konten auf einmal. Für die Bleibenden muss nichts neu eingerichtet werden.

Das ist die ganze Idee, und sie ist absichtlich eng: Es ersetzt Ihren Passwortmanager nicht, und es ersetzt kein SSO dort, wo es SSO gibt.

Womit anfangen

Sie müssen das nicht Konto für Konto für das ganze Unternehmen lösen.

  1. Listen Sie die geteilten Konten, die wirklich Menschen blockieren. Meist vier oder fünf: die Zahlungen, die Cloud, der Domain-Registrar, das wichtigste Social-Profil, ein Kunden-Dashboard.
  2. Sehen Sie nach, welche davon in Ihrem Tarif SSO beherrschen. Die löst man anders, und besser.
  3. Für die übrigen entscheiden Sie, wo das Geheimnis lebt. Ein einziger Ort, gehalten von den Personen, die das Konto verwalten.
  4. Geben Sie allen anderen Zugriff auf die Codes, nicht auf das Geheimnis, und behalten Sie das Protokoll.
  5. Setzen Sie die 2FA auf jedem Konto zurück, dessen QR-Code irgendwo veröffentlicht wurde. Ein Geheimnis lässt sich nicht ent-teilen: Betrachten Sie es als kompromittiert und fangen Sie einmal neu an.

Das Ziel ist nicht, die Anmeldung schwerer zu machen. Es ist, dass die Person mit dem Telefon in den Urlaub fahren kann.

Häufige Fragen

Den sechsstelligen Code zu teilen ist nicht der riskante Teil: Er läuft in Sekunden ab und dient nur einmal. Das Risiko trägt das Teilen des Geheimnisses, aus dem die Codes stammen, weil es dauerhaft ist und seine Kopien weder gezählt noch zurückgenommen werden können.

Weiterlesen · Codes im Team teilen