Ist es sicher, einen 2FA-QR-Code zu teilen?

Nein, und am nützlichsten ist zu wissen warum: wer einen geteilten QR-Code sieht, was er damit anfangen kann, und ob ein Leck ein Zurücksetzen verdient.

Nein. Ein 2FA-QR-Code ist der zweite Faktor des Kontos in einer Form, die eine Kamera lesen kann: Einen zu teilen heißt, eine dauerhafte Kopie der Kennung zu verteilen, die niemand zählen und niemand zurücknehmen kann. Es gibt zwei enge Lagen, in denen es sich absichtlich vertreten lässt, und die stehen gegen Ende dieses Artikels, aber die Standardantwort bleibt stehen.

Was das Bild enthält und ob eine zweite App es annimmt, wird in kann man einen Google-Authenticator-QR-Code teilen? behandelt. Dieser Artikel handelt davon, worauf die Entscheidung wirklich beruht: wer einen geteilten QR-Code am Ende sieht, was er damit anfangen kann, und wie man beurteilt, ob ein bestimmtes Leck Handeln verdient. Brauchen Sie vor allem einen Weg, Ihren Kolleginnen Codes zukommen zu lassen, ohne über das Bild zu gehen, beginnen Sie mit Google-Authenticator-Codes im Team teilen.

Wer einen geteilten QR-Code in der Praxis sieht

Das Problem ist nicht, dass eine Kollegin nicht vertrauenswürdig wäre. Es ist, dass ein QR-Code ein Bild ist, und dass die Werkzeuge, auf denen eine Organisation läuft, dafür gebaut sind, Bilder zu speichern, zu indizieren und weiterzuleiten. Jeder der folgenden Fälle hat ein echtes Publikum, selten das, an das Sie gedacht hatten.

  • Ein Chatkanal. Das Publikum ist der ganze Kanal plus alle, die später hinzugefügt werden, denn der Verlauf ist durchsuchbar. Wer in vierzehn Monaten dazukommt, findet ihn, indem er den Kontonamen tippt.
  • Eine synchronisierte Fotomediathek. Jemand fotografiert den Einrichtungsbildschirm, um ihn später zu scannen. Das Publikum sind alle Geräte, die mit diesem Fotokonto verbunden sind.
  • Eine Bildschirmfreigabe während eines Einarbeitungstermins. Das Publikum sind die Teilnehmenden und dann alle, die Zugriff auf die Aufzeichnung und das Archiv dieser Terminreihe haben.
  • Ein fotografiertes Whiteboard. Eine Einrichtung vor Ort fühlt sich nach geschlossenem Kreis an; das Foto, das gemacht wurde, damit jede Person es scannen kann, ist es nicht, und es liegt in einer Mediathek ohne Hinweis, was es ist.
  • Ein Support-Ticket. Eingefügt, um zu zeigen, was eingerichtet wurde. Das Publikum ist eine wechselnde Warteschlange von Agenten, plus das, was das Ticketsystem aufbewahrt.
  • Ein Tresor-Export. Einträge und Anhänge, vor einer Migration exportiert. Das Publikum ist dort, wohin diese Datei gegangen ist, meist ein Laptop.
  • Ein unverschlossener Arbeitsplatz. Kleines Publikum, kurzes Fenster, und es verdient Erwähnung, weil es der einzige Fall ist, den Menschen tatsächlich bemerken, wenn er eintritt.

Keiner dieser Fälle unterstellt, dass sich jemand schlecht verhält, und keiner hinterlässt eine Spur in den Sicherheitseinstellungen des Kontos. Diese zweite Eigenschaft macht den Rest dieses Artikels nötig.

Was der Halter wirklich tun kann

Seien wir genau, denn Übertreiben ist der beste Weg, nicht mehr gehört zu werden.

Wer das Bild hat, kann unbegrenzt gültige Codes auf dem eigenen Gerät erzeugen, und seine Codes sind von Ihren nicht zu unterscheiden: dieselben Ziffern, derselbe Takt. Das ist eine Eigenschaft des Protokolls und kein Fehler, und es ist dieselbe Mechanik, die können mehrere Personen dasselbe TOTP nutzen? untersucht.

Was er nicht kann, ist sich anmelden. Er braucht immer noch das Passwort.

Die genaue Beschreibung eines offengelegten QR-Codes lautet also, dass das Konto seinen zweiten Faktor gegenüber einer bestimmten Gruppe von Personen verloren hat, nicht dass das Konto kompromittiert ist. Für alle anderen funktioniert die 2FA wie vorgesehen, und ein gestohlenes Passwort lässt niemanden hinein. Für die, die das Bild halten, ist das Konto zum Passwort allein zurückgekehrt.

Diese Unterscheidung bricht in einigen gewöhnlichen Fällen zusammen, die man prüfen sollte, bevor man ein Leck für geringfügig hält:

  • Das Passwort ging durch denselben Kanal. Ein QR-Code und ein Passwort im selben Verlauf sind eine Kennung, nicht zwei.
  • Das Passwort ist wiederverwendet oder erratbar oder liegt in einem Tresor, den dieselben Personen erreichen.
  • Die Passwortwiederherstellung läuft über ein Postfach, das diese Personen lesen können, was den zweiten Faktor zum Einzigen zwischen ihnen und einem Zurücksetzen macht.

Warum dieses Risiko unangenehm ist

Ein geleaktes Passwort ist ärgerlich, aber behandelbar: Man ändert es, das alte stirbt, und die meisten Dienste vermerken die letzte Änderung. Eine gestohlene Sitzung läuft ab oder lässt sich trennen. Ein offengelegter QR-Code bietet nichts davon.

Nichts am Konto sieht danach anders aus. Keine Geräteliste, kein Einrichtungsprotokoll, kein Ereignis, das sagt, dass eine zweite App angefangen hat, Codes zu erzeugen.

Das Geheimnis hinter dem Bild hat auch keine Lebensdauer. Es hört auf zu funktionieren, wenn die 2FA am Konto neu eingerichtet wird, und zu keinem anderen Zeitpunkt.

Und die Kopien lassen sich nicht zählen. Sie wissen, wem Sie das Bild gezeigt haben; wie viele Kopien danach folgten und wo sie sind, lässt sich nirgends nachprüfen.

Der nächstliegende Alltagsvergleich ist ein ohne Register nachgemachter Schlüssel. Das Schloss funktioniert weiter und der Schlüssel dreht weiter, und Sie haben keine Möglichkeit festzustellen, wie viele im Umlauf sind. Das einzige Mittel ist, das Schloss zu wechseln, und deshalb ist die Antwort auf einen offengelegten QR-Code eine Neueinrichtung und keine Aufräumaktion. Die Eigenschaften des zugrunde liegenden Geheimnisses und warum man sie nicht umgehen kann, stehen in wie TOTP-Geheimnisse funktionieren (und warum man sie nicht teilen sollte).

Beurteilen, ob ein Leck ein Zurücksetzen verdient

Die meisten Teams, die sich die Frage stellen, haben bereits irgendwo einen QR-Code geteilt und wollen wissen, ob das schlimm ist. Fünf Fragen führen zu einer ehrlichen Antwort.

War der Kanal privat, und wie lange bewahrt er Dinge auf? Eine sich selbst löschende Direktnachricht zwischen zwei Personen ist nicht dasselbe wie ein Kanal mit durchsuchbarem Verlauf und vierzig Mitgliedern.

Wer konnte ihn seither lesen? Nicht wer beim Posten dabei war: wer seither hinzugefügt wurde, wer den Export oder die Aufzeichnung öffnen kann, wer die Plattform verwaltet.

Ging das Passwort denselben Weg? Wenn ja, hören Sie auf, Punkte zu zählen, und behandeln Sie es als Exposition des Kontos statt des zweiten Faktors.

Was steckt hinter dem Konto? Geld, Domains, Kundendaten, Veröffentlichungsrechte und Cloud-Infrastruktur gehören in einen Korb. Ein Reporting-Dashboard mit Lesezugriff in einen anderen.

Kostet ein Zurücksetzen eine Stunde oder einen Tag? Zählen Sie die Personen, die danach Zugriff auf die Codes brauchen, das Vorhandensein der Wiederherstellungscodes, und ob ein Automat sich mit diesem Konto anmeldet.

Zwei Antworten entscheiden für sich allein. Ging das Passwort denselben Weg, setzen Sie zurück. Hält das Konto Geld, Infrastruktur oder Kundendaten, setzen Sie zurück, auch wenn das Leck eingegrenzt scheint, weil die Kosten eines Irrtums nicht symmetrisch sind. Sonst wägen Sie ein kleines, nicht messbares Risiko gegen echte Arbeit ab, und es hinzunehmen ist ein legitimer Ausgang. Zu notieren, dass Sie es hingenommen haben, trennt eine Entscheidung von etwas, für das niemand Zeit hatte.

Wenn „ja, aber“ die ehrliche Antwort ist

Zwei Fälle, in denen das Bild zu teilen eine vertretbare Abwägung ist.

Zwei Administratoren, die ihre eigenen Geräte von einem Bildschirm aus einrichten. Prüfen Sie zuerst, ob der Anbieter mehrere Authenticator-Apps akzeptiert: Wenn ja, richtet sich jede Person getrennt ein, und es gibt keinen QR-Code zu teilen. Wo nur eine Einrichtung erlaubt ist und das Konto nicht von einem einzigen Telefon abhängen darf, kauft es Verfügbarkeit zum Preis der Zählbarkeit, den Code einer benannten Kollegin im Raum zu zeigen, ohne etwas zu fotografieren oder zu verschicken. Notieren Sie, wer ihn hält: Diese Notiz macht aus ihrem Abgang ein geplantes Zurücksetzen statt einer vergessenen Kopie.

Ein Konto mit nichts dahinter. Ein Werkzeug im kostenlosen Tarif, ohne Bankverbindung und ohne Kundendaten. Die Kosten des Zurücksetzens übersteigen die des Lecks, und das Gegenteil zu behaupten verbraucht Aufmerksamkeit, wo sie nichts nützt.

Keines von beiden erstreckt sich darauf, das Bild in einem Kanal zu veröffentlichen, und keines von beiden ist eine Richtlinie. Es sind Ausnahmen, die man einzeln begründet.

Wenn es schon draußen ist

Kurzfassung, das vollständige Verfahren lebt anderswo.

  1. Gehen Sie die fünf Fragen oben durch und entscheiden Sie, ob dieses Konto in den Korb „Zurücksetzen“ gehört.
  2. Wenn ja, haben Sie die Wiederherstellungscodes zur Hand, bevor Sie irgendetwas anfassen, schalten Sie dann die 2FA ab und richten Sie sie neu ein, damit jede vorhandene Kopie aufhört zu funktionieren, und gewähren Sie dann Zugriff auf die Codes, ohne das neue Geheimnis zu verteilen. Die geordnete Fassung, mit den Sitzungen, Token und verbundenen Anwendungen, die ein Zurücksetzen der 2FA weiterlaufen lässt, steht in wie TOTP-Geheimnisse funktionieren (und warum man sie nicht teilen sollte).
  3. Löschen Sie das Bild dort, wo Sie es erreichen, und betrachten Sie das als Aufräumen und nicht als Behebung. Die Kopien, die zählen, entstanden beim Scannen.
  4. Schreiben Sie eine Zeile darüber, wo das neue Geheimnis lebt und wer es erreichen kann.

Einen Rückfall zu vermeiden setzt voraus, dass das Bild aufhört, der Verteilmechanismus zu sein, was das Thema von TOTP-Codes teilen, ohne das Geheimnis zu teilen ist.

Wo Share Auth steht

Share Auth existiert, damit der QR-Code einmal gescannt wird, vom Tresor, und nie wieder gezeigt werden muss. Das Geheimnis wird ein einziges Mal eingegeben und im Ruhezustand verschlüsselt; eingeladene Mitglieder sehen den aktuellen Code und seinen Countdown statt des Geheimnisses dahinter. Berechtigungen werden je Mitglied und je Konto gesetzt, jeder Abruf wird in ein Zugriffsprotokoll geschrieben, und ein Mitglied zu entfernen entzieht seinen Zugang überall auf einmal. Es gibt eine API für die Konten, an denen sich ein Automat anmeldet.

Der kostenlose Tarif deckt drei Geheimnisse und drei Mitglieder ohne Kreditkarte ab, genug, um die geteilten Konten zu verschieben, deren QR-Code derzeit in einem Chatkanal herumliegt.

Kurz gesagt

  • Ein geteilter QR-Code ist eine dauerhafte, nicht zählbare Kopie des zweiten Faktors.
  • Sein tatsächliches Publikum ist ein Suchindex, eine synchronisierte Fotomediathek oder eine Support-Warteschlange, nicht die Person, der Sie helfen wollten.
  • Der Halter kostet Sie den zweiten Faktor, nicht das Konto, es sei denn, das Passwort ist mitgereist.
  • Das Risiko ist unbeobachtbar, ohne Ablauf und nicht zählbar: Die Neueinrichtung ist das einzige Mittel.
  • Entscheiden Sie Konto für Konto, setzen Sie ohne Zögern zurück, wenn Geld oder Kundendaten dahinterstehen, und notieren Sie, was Sie entschieden haben.

Häufige Fragen

Vertrauen ist nicht wirklich die Variable. Das Bild überdauert das Arbeitsverhältnis, in dem es geteilt wurde, es lässt sich nicht zählen, und es lässt sich nicht zurücknehmen, ohne die 2FA des Kontos neu einzurichten. Sie wetten nicht auf das gute Verhalten einer Person, Sie wetten darauf, dass jede Kopie dieses Bildes dort bleibt, wo Sie sie zuletzt gesehen haben.

Weiterlesen · Authenticator-Apps

6 Min. Lesezeit

Google-Authenticator-Codes im Team teilenLeitfaden

Google Authenticator kennt weder eine Teilen-Funktion noch Teams. Die drei Optionen, die funktionieren, und wie man ein geteiltes Konto herausholt.

6 Min. Lesezeit

Microsoft-Authenticator-Codes im Team teilen

Microsoft Authenticator macht zwei Dinge: Eine Freigabe per Benachrichtigung lässt sich nicht teilen, ein sechsstelliger Code schon, ohne das Geheimnis.