
Kann man einen Google-Authenticator-QR-Code teilen?
Ja, und es funktioniert: Der QR-Code ist das Geheimnis. Was im Bild steckt, was das zweite Telefon kann, und was der Anbieter davon mitbekommt.
Ja, und es funktioniert genau so, wie man es erwartet: Wer diesen QR-Code scannt, erhält einen Authentifizierungseintrag, der dieselben Codes wie Ihre erzeugt, im selben Moment, auf unbestimmte Zeit. Nichts daran ist einmalig, und auf Anbieterseite bemerkt es nichts. Ob es eine gute Idee ist, ist eine andere Frage, die eine eigene Behandlung verdient; dieser Artikel handelt davon, was wirklich passiert.
Es funktioniert, weil der QR-Code weder ein Link zu Ihrem Konto noch eine einmalige Einladung ist. Er ist ein Foto der Kennung selbst, und deshalb löst sich die Weitergabe nicht auf, sobald das Bild gesehen wurde. Was ein Team mit einem geteilten Google-Authenticator-Konto tun sollte, steht in Google-Authenticator-Codes im Team teilen.
Was wirklich im Bild steckt
Ein Einrichtungs-QR-Code kodiert einen kurzen Text: eine otpauth://-URI. Der
Leser liest die Zeichen, die App wertet sie aus, und die Einrichtung ist fertig.
Er trägt:
- Das Geheimnis, als Base32-Zeichenkette, im Klartext. Weder verschlüsselt noch signiert, und die einzige Eingabe, auf die es ankommt.
- Bezeichnung und Aussteller: der Kontoname und der Dienstname, die Sie in der Liste der App sehen. Kosmetisch, und sie zu ändern ändert nichts an den Codes.
- Die Periode, meist dreißig Sekunden, die Lebensdauer jedes Codes.
- Die Zahl der Ziffern, meist sechs.
- Den Algorithmus, bei TOTP meist SHA-1.
Die letzten drei schwanken bei Anbietern, die acht Ziffern oder ein Fenster von sechzig Sekunden wollen, und der QR-Code transportiert sie, damit die App nicht raten muss. Alles, was eine Authenticator-App braucht, steht in dieser Zeichenkette, was heißt: Ein Screenshot des QR-Codes ist die Kennung. Wie aus dem Geheimnis sechs Ziffern werden, steht im vollständigen Leitfaden zu TOTP im Team.
Zwei Telefone, dieselben sechs Ziffern
Zwei Personen, die denselben QR-Code scannen, sehen denselben Code, der sich im selben Moment ändert, und er bleibt identisch, solange die Einrichtung fortbesteht.
Das ist keine Synchronisierungsfunktion. Ein TOTP-Code wird aus dem Geheimnis und der auf die Periode gerundeten Uhrzeit berechnet, ohne jede Netzanfrage: Die App fragt den Anbieter nie nach dem Code. Geben Sie zwei Geräten dasselbe Geheimnis und einigermaßen richtige Uhren, und sie können keine unterschiedlichen Antworten erzeugen.
Diese identischen Codes lassen das Duplikat wie ein geteiltes Konto mit zwei zugelassenen Geräten aussehen, während es zwei unabhängige Kopien derselben Kennung ohne jede Verbindung untereinander gibt. Eine stark abweichende Uhr ist die einzige Möglichkeit, dass eines der Geräte aus dem Takt fällt.
Was das Konto aufzeichnet: nichts
Das ist der Teil, den Menschen am schwersten glauben. Wenn eine zweite Person den QR-Code scannt:
- erreicht keine Anfrage den Anbieter;
- erscheint kein Gerät in den Sicherheitseinstellungen des Kontos;
- wird keine E-Mail verschickt;
- unterscheidet nichts die zweite App von der ersten, in keiner Richtung.
Die Einrichtung speichert ein Geheimnis am Konto: kein Gerät, keine Geräteliste, keinen Zähler. Der Anbieter hat keine Möglichkeit zu erfahren, wie viele Apps das Geheimnis halten, also gibt es später keinen Entzug pro Gerät, auf den man sich berufen könnte. Das Einzige, was eine Kopie ungültig macht, ist, das Geheimnis selbst ungültig zu machen, indem man die 2FA am Konto abschaltet und neu einrichtet, was alle Halter auf einmal abschneidet, Sie eingeschlossen. Dieses Zurücksetzen ist Schritt für Schritt in wie TOTP-Geheimnisse funktionieren und warum man sie nicht teilen sollte beschrieben.
Das erklärt auch, warum eine Prüfung des Kontos Ihnen nichts sagt. Die Sicherheitsseite eines Dienstes, bei dem vier Personen den Einrichtungsbildschirm gescannt haben, sieht genau aus wie die eines Dienstes, bei dem es nur eine tat.
Warum der QR-Code meist nur einmal gezeigt wird
Die meisten Anbieter zeigen den Einrichtungs-QR-Code während der Konfiguration und danach nie wieder. Ist ein Code einmal bestätigt, ist die Seite fort, und den Support zu bitten, sie erneut anzuzeigen, führt zu nichts. Das ist Absicht: Das Geheimnis wird bei der Einrichtung ins Konto geschrieben, und der Dienst hat keinen Grund, es zweimal anzuzeigen.
Manche Anbieter gehen weiter. Das Geheimnis auf dem Bildschirm ist ein Kandidat, der erst zum echten Geheimnis des Kontos wird, wenn ein gültiger Code daraus eingegeben wurde: Brechen Sie ab oder laden Sie die Seite neu, bekommen Sie ein anderes, und der eine Minute zuvor fotografierte QR-Code erzeugt nun Codes, die das Konto ablehnt. Liefert ein gespeichertes QR-Code-Bild abgelehnte Codes, ist das meist die Erklärung.
Wenn Sie ihn nicht mehr haben
Bauen Sie nichts darauf, das ursprüngliche Bild wiederzubeschaffen. Richten Sie stattdessen neu ein:
- Halten Sie die Wiederherstellungscodes des Kontos bereit und erzeugen Sie eine neue Serie, wenn der Anbieter die vorhandenen nicht anzeigt.
- Schalten Sie die 2FA in den Sicherheitseinstellungen des Anbieters ab.
- Schalten Sie sie wieder ein und richten Sie sie dort ein, wo das Geheimnis künftig leben soll.
- Prüfen Sie, dass ein Code funktioniert, bevor Sie den Tab schließen, und legen Sie die neuen Wiederherstellungscodes woanders ab als in dem Konto, das sie wiederherstellen.
Das dauert ein paar Minuten und setzt alle herumliegenden Kopien des alten Geheimnisses außer Kraft, was oft der eigentliche Grund dafür ist.
Einen QR-Code scannen, den jemand anderes schon gescannt hat
Es passiert nichts Besonderes. Das Bild wird nicht verbraucht, die erste Einrichtung wird nicht gestört, und niemand wird benachrichtigt. Sie bekommen einen funktionierenden Eintrag, die nächste Person auch, ohne Obergrenze. Ihn zweimal auf demselben Telefon zu scannen ergibt zwei gleichnamige Einträge, die dieselben Ziffern erzeugen.
Es gibt keinen Konflikt zu lösen, weil es keinen geteilten Zustand gibt. Ein Link zum Zurücksetzen eines Passworts existiert einmal und wird verbraucht; ein QR-Code ist die Fotografie einer Zeichenkette.
Was Google Authenticator hier tut und nicht tut
Google Authenticator hat keine Teilen-Funktion, und die beiden Funktionen, die Menschen dafür halten, tun etwas anderes:
- Die Synchronisierung kopiert Ihre Konten auf Ihre eigenen Geräte über Ihr Google-Konto. Sie betrifft Ihr Telefon und Ihr Tablet, nicht Ihre Kolleginnen. Sie für ein Team zu nutzen läuft darauf hinaus, mehrere Personen an einem Google-Konto anzumelden.
- Die Übertragung gibt es, um Ihre Einträge beim Telefonwechsel umzuziehen. Auf das Gerät einer anderen Person gerichtet, kopiert sie die Geheimnisse, mit demselben Ergebnis wie das Weitergeben des QR-Codes.
Die App kann Ihnen auch nicht sagen, was Sie halten. Ein Eintrag, den jemand anderes auf Ihrem Telefon eingerichtet hat, ist identisch mit einem, den Sie selbst angelegt haben, weil beide ein Geheimnis mit einer Bezeichnung sind: kein Eigentümer, kein Ablauf, keine Warnung. Die App von Microsoft verhält sich in einem Punkt anders, weil sich Freigaben per Benachrichtigung so nicht duplizieren lassen, was in Microsoft-Authenticator-Codes im Team teilen behandelt wird.
Das Bild danach zu löschen ändert nichts
Ist ein QR-Code einmal gescannt, ist die Kopie gemacht. Den Screenshot zu löschen, die Nachricht zurückzuziehen oder eine Kollegin zu bitten, das Foto aus ihrer Galerie zu nehmen, erreicht keine App, die das Geheimnis bereits hält.
Das Bild überdauert auch den Moment, für den man es brauchte: eine Fotomediathek mit Cloud-Sicherung, ein Anhang in einem Gesprächsverlauf, den Neuzugänge nach oben scrollen können, eine Kopie im Ticket, in dem jemand einen Zugang anforderte. Betrachten Sie jeden QR-Code, der irgendwohin geschickt wurde, als endgültig draußen, und wenn das für das betroffene Konto zählt, ist die Neueinrichtung oben das Mittel.
Was tun, wenn mehrere Personen Codes brauchen
Prüfen Sie zuerst, ob die Plattform jeder Person eine eigene Kennung geben kann. Wo sie das kann, gibt es keinen QR-Code zu teilen, weil jede Person ihren eigenen zweiten Faktor einrichtet. Welche Konten wirklich nur eine Kennung haben, ist Thema von die 2FA eines geteilten Kontos: Wie sollte ein Team vorgehen?.
Für Konten, die tatsächlich nur eine haben, hören Sie auf, das Geheimnis zu verteilen, und verteilen Sie die Codes: Ein einziger Ort hält das Geheimnis, und der Zugriff auf die Codes, die er erzeugt, ist eine Liste, die man ändert, statt einer Kopie, die man nicht zurückrufen kann. Die Mechanik steht in TOTP-Codes teilen, ohne das Geheimnis zu teilen, und der Vergleich der Ansätze, eigenes Telefon und geteilter Passwortmanager-Eintrag eingeschlossen, in den besten Wegen, die 2FA eines geteilten Kontos zu verwalten.
Wo Share Auth steht
Share Auth ist der eine Ort, der das Geheimnis hält. Das Geheimnis jedes Kontos wird einmal eingegeben und im Ruhezustand verschlüsselt, und eingeladene Mitglieder sehen den aktuellen Code mit seinem Countdown statt der Zeichenkette dahinter: Es gibt also nichts, das sie in eine eigene App scannen könnten. Berechtigungen werden je Mitglied und je Konto gesetzt, jeder Abruf eines Codes wird in ein Zugriffsprotokoll geschrieben, und ein Mitglied zu entfernen entzieht seinen Zugang überall auf einmal. Skripte, die sich anmelden müssen, können die Codes über die API anfordern, statt dass eine Person sie vorliest.
Der kostenlose Tarif deckt drei Geheimnisse und drei Mitglieder ohne Kreditkarte ab, genug, um ein geteiltes Konto aus dem QR-Code herauszuholen und zu sehen, ob diese Arbeitsweise zu Ihrem Team passt.
Häufige Fragen
Ja. Der QR-Code ist keine einmalige Einladung, sondern ein Bild, das das Geheimnis enthält. Alle, die ihn scannen, richten in ihrer eigenen App eine voll funktionsfähige Kopie des zweiten Faktors des Kontos ein.
Ja, sofern beide Uhren einigermaßen richtig gehen. Der Code wird aus dem Geheimnis und der aktuellen Uhrzeit berechnet, ohne jeden Aufruf beim Anbieter: gleiche Eingaben, gleiche Ausgabe.
Nein. Die Einrichtung speichert ein Geheimnis am Konto, keine Geräteliste. Es gibt kein Ereignis „zweites Gerät“, nichts auf der Sicherheitsseite des Kontos, und damit auch nichts, das sich Gerät für Gerät entziehen ließe.
Suchen Sie nicht nach dem alten. Holen Sie sich die Wiederherstellungscodes des Kontos, schalten Sie die 2FA ab, schalten Sie sie wieder ein und richten Sie sie dort ein, wo das Geheimnis künftig leben soll.
Nein. Die Kopie entstand in dem Moment, in dem das Bild gescannt wurde. Das Foto, die Nachricht oder den Einrichtungs-Tab danach zu löschen hat keine Wirkung auf Apps, die das Geheimnis bereits halten.
Weiterlesen · Authenticator-Apps
Google-Authenticator-Codes im Team teilenLeitfaden
Google Authenticator kennt weder eine Teilen-Funktion noch Teams. Die drei Optionen, die funktionieren, und wie man ein geteiltes Konto herausholt.
Ist es sicher, einen 2FA-QR-Code zu teilen?
Nein, und am nützlichsten ist zu wissen warum: wer einen geteilten QR-Code sieht, was er damit anfangen kann, und ob ein Leck ein Zurücksetzen verdient.
Microsoft-Authenticator-Codes im Team teilen
Microsoft Authenticator macht zwei Dinge: Eine Freigabe per Benachrichtigung lässt sich nicht teilen, ein sechsstelliger Code schon, ohne das Geheimnis.