
Können mehrere Personen dasselbe TOTP nutzen?
Ja, technisch: Mehrere Geräte mit demselben Geheimnis erzeugen denselben Code. Was zu zweit wirklich passiert, und was es kostet.
Ja. TOTP hat keinerlei Begriff davon, wie viele Personen ein Geheimnis halten, und beliebig viele Geräte mit demselben Geheimnis zeigen im selben Moment dieselben sechs Ziffern. Was schiefgeht, ist nicht die Arithmetik. Es sind die zwei Anmeldungen, die in denselben dreißig Sekunden kollidieren, die Uhr, die auf einem Telefon abdriftet, und die Tatsache, dass hinterher nichts sagen kann, wer sich angemeldet hat.
In dieser Frage stecken zwei verschiedene
„Können mehrere Personen dasselbe TOTP nutzen“ meint fast immer eines von zwei Dingen, und die haben entgegengesetzte Antworten.
Mehrere Personen, die dasselbe Geheimnis halten. Das Geheimnis ist die dauerhafte Kennung: Es läuft nicht ab, es ist an kein Gerät gebunden, und es gibt keine Registrierung, die man annullieren könnte. Jeder weitere Halter ist eine nicht zählbare und nicht entziehbare Kopie des zweiten Faktors des Kontos.
Mehrere Personen, die denselben Code lesen. Der Code sind sechs Ziffern mit etwa dreißig Sekunden Gültigkeit, gut für einen Anmeldeversuch. Einen davon an eine Kollegin weiterzugeben gibt nichts preis, das das Gespräch überdauert.
Beides sieht nach „die 2FA teilen“ aus, und deshalb tun Teams am Ende die dauerhafte Sache, obwohl sie nur die vorübergehende brauchten. Diese Abwägung und die Auswege daraus sind das Thema von wie man 2FA-Codes im Team sicher teilt. Dieser Artikel bleibt bei der engen Frage: was Sie wirklich beobachten werden, wenn mehr als eine Person aus demselben TOTP arbeitet.
Was mit zwei Geräten tatsächlich passiert
Die Codes stimmen überein, solange die Uhren übereinstimmen
Zwei Geräte mit demselben Geheimnis sind in keiner Weise miteinander synchronisiert. Sie müssen es nicht sein: Der Code wird aus dem Geheimnis und der aktuellen Uhrzeit abgeleitet, und sonst geht nichts ein. Gleiche Eingaben, gleiche Ausgabe. Die Mechanik steht im vollständigen Leitfaden zu TOTP im Team; der praktische Punkt ist, dass eine zweite Einrichtung für alle unsichtbar ist, Sie eingeschlossen.
Zwei Anmeldungen im selben Fenster: Die zweite kann abgelehnt werden
Das ist das Symptom, das Menschen nach einer kaputten Konfiguration suchen lässt. Zwei Personen melden sich im selben Dreißig-Sekunden-Schritt an, beide lesen den richtigen Code, und der zweite Versuch wird abgewiesen.
RFC 6238 verlangt von Prüfstellen, einen gegebenen Code nur einmal pro Zeitschritt zu akzeptieren, und die meisten Implementierungen halten sich daran, indem sie den zuletzt verwendeten Schritt für ein Konto speichern. Aus Sicht des Kontos gibt es nur einen Nutzer: Die zweite Anmeldung sieht deshalb aus wie das Wiedereinspielen eines bereits ausgegebenen Codes.
Das Mittel ist, auf den nächsten Code zu warten. Es lohnt sich, das vorher zu wissen, denn die natürliche Reaktion, einen Tippfehler zu vermuten und den Code erneut einzugeben, verschärft das nächste Problem.
Neue Versuche summieren sich gegen das Limit des Anbieters
Sechs Ziffern sind eine Million Möglichkeiten, also begrenzen Anbieter die Versuche. Dieses Limit zählt pro Konto, nicht pro Person.
Drei Personen, die es je zweimal versuchen, haben sechs Fehlschläge auf einem einzigen Konto erzeugt, was für eine vorübergehende Sperre, eine zusätzliche Prüfung oder eine Sicherheitsmail an die hinterlegte Adresse reichen kann. Jedes einzelne Verhalten ist vernünftig; die Summe sieht aus wie ein Angriff.
Eine Uhr driftet, und nur eine Person merkt es
Uhrabweichung wird meist als Störung beschrieben, die das ganze Konto trifft, doch mit mehreren Geräten zeigt sie sich anders: Die Codes funktionieren für alle außer für eine Person, systematisch, und nur von deren Gerät aus.
Das Telefon dieser Person berechnet Codes eines Zeitschritts, den der Server schon hinter sich hat oder noch nicht erreicht hat. Am Geheimnis ist nichts falsch, und es neu einzugeben hilft nicht. Zu prüfen ist die automatische Zeiteinstellung, auf dem Gerät, das scheitert.
Gleichzeitige Anmeldungen von mehreren Orten sehen aus wie ein Einbruch
Die Missbrauchserkennung des Anbieters reagiert auf Muster, und ein Konto, das sich binnen Minuten aus zwei Städten authentifiziert, ist genau das Muster, für das sie gebaut wurde. Je nach Dienst erzeugt das einen zusätzlichen Prüfschritt, eine Mail über ein neues Gerät, ein erzwungenes Zurücksetzen des Passworts oder eine Sitzung, die mitten in der Arbeit endet.
Nichts davon ist ein TOTP-Problem, und nichts davon lässt sich auf Ihrer Seite konfigurieren. So sieht eine geteilte Kennung von außen schlicht aus, und es wird häufiger, je mehr Nutzer dazukommen.
Nichts hält fest, welches Gerät den akzeptierten Code erzeugt hat
Die Prüfstelle vergleicht sechs Ziffern. Sie erfährt nicht, woher sie kommen, weil im Code nichts zu erfahren ist und weil das Einrichten eines Geräts von Anfang an nirgendwohin etwas gesendet hat.
Wenn das Kontoprotokoll also eine Anmeldung um 14:12 Uhr zeigt, endet die Spur dort. Können vier Personen Codes erzeugen, können vier Personen sich angemeldet haben, und das Konto kann nicht weiter eingrenzen. Das ist der Teil, der nach einem Vorfall zählt, und der Grund, warum Mitarbeitern Zugang zur 2FA geben, ohne ihnen das Geheimnis zu geben die Zuordnung als Anforderung behandelt und nicht als nette Zugabe.
Also „ja, technisch“, zu welchem Preis
Alles Bisherige ist Reibung: ärgerlich, diagnostizierbar, überwindbar. Der Preis dafür, dass mehrere Personen das Geheimnis halten, gehört in eine andere Kategorie, und er erzeugt kein Symptom.
Sie können die Kopien nicht zählen. Nichts in den Sicherheitseinstellungen des Kontos wird je sagen, wie viele Geräte eingerichtet wurden: Die Zahl ist so viel wert wie Ihre Erinnerung an vergangene Einrichtungen.
Sie können keine einzelne zurücknehmen. Das Protokoll sieht weder Rotation noch eine Registrierung pro Gerät vor, was heißt, dass der einzige verfügbare Entzug darin besteht, die 2FA am Konto abzuschalten und neu einzurichten, für alle zugleich.
Und der zweite Faktor hört überall dort auf, unabhängig zu sein, wo das Geheimnis neben dem Passwort landet: eine geteilte Notiz, ein Tresoreintrag, ein Dokument. Ein einziger erreichter Ort, und beide Faktoren sind verloren. Wie TOTP-Geheimnisse funktionieren (und warum man sie nicht teilen sollte) geht die Orte durch, an denen sich die Kopien ansammeln. Kurz: Sie sammeln sich lautlos an, und sie bleiben.
Was die Frage wirklich verlangt
Was Menschen mit dieser Frage wollen, ist, dass mehrere Kolleginnen sich an demselben Konto anmelden können. Das verlangt nicht, dass mehrere Personen das Geheimnis halten. Es verlangt drei Dinge.
Einen einzigen Halter des Geheimnisses. Einmal eingegeben, von der Person, die das Konto verwaltet, an einem einzigen bekannten Ort verwahrt, den mindestens zwei Administratoren erreichen. Alle anderen Beteiligten verbrauchen Codes, statt irgendetwas zu speichern.
Codes, die pro Person verteilt werden. Jede berechtigte Person erhält den aktuellen Code und seinen Countdown, wenn sie ihn braucht, Konto für Konto gewährt und mit einer Handlung entziehbar. Auf niemandes Gerät liegt etwas, das den Zugang überdauert.
Eine Spur der Abrufe. Da das Protokoll des Anbieters nie mehr als das geteilte Konto zeigen kann, ist das Register darüber, wer einen Code angefordert hat, das Einzige, was einen Namen neben einen Zeitstempel setzt.
Kann die fragliche Plattform jeder Kollegin eine eigene Kennung geben, tun Sie das, es ist besser, als irgendetwas zu teilen, und die 2FA eines geteilten Kontos: Wie sollte ein Team vorgehen? schlüsselt auf, welche Konten wirklich keine Option pro Person haben. Die drei Anforderungen oben gelten für jene, die tatsächlich nur eine Kennung besitzen.
Wo Share Auth steht
Share Auth ist für diesen Fall gemacht. Das Geheimnis wird einmal eingegeben und im Ruhezustand verschlüsselt; eingeladene Mitglieder sehen den Code und seinen Countdown, nie das Geheimnis dahinter. Berechtigungen werden je Mitglied und je Konto gesetzt, jeder Abruf eines Codes wird in ein Zugriffsprotokoll geschrieben, und ein Mitglied zu entfernen entzieht seinen Zugang überall in einer Handlung. Skripte, die sich anmelden müssen, können die Codes über die API anfordern, statt eine Person einzubeziehen.
Der kostenlose Tarif deckt drei Geheimnisse und drei Mitglieder ohne Kreditkarte ab, was reicht, um zu sehen, ob die oben beschriebene Form zu der Art passt, wie Ihr Team wirklich arbeitet.
Häufige Fragen
Sie können dasselbe Geheimnis halten und denselben Code sehen, aber sie werden sich nicht unbedingt beide im selben Fenster von dreißig Sekunden anmelden können. Die meisten Prüfstellen lehnen eine zweite Authentifizierung mit einem für diesen Zeitschritt bereits verwendeten Code ab: Die zweite Person sieht einen korrekten Code abgewiesen und muss auf den nächsten warten.
Ja, wenn sie dasselbe Geheimnis halten und beide Uhren stimmen. In die Berechnung geht nichts Gerätespezifisches ein: Das Geheimnis und die aktuelle Uhrzeit sind die einzigen Eingaben, gleiche Eingaben ergeben also gleiche Ziffern.
Meist wegen der Einmalverwendung auf Seiten der Prüfstelle: Der Code wurde von der ersten Anmeldung für diesen Zeitschritt verbraucht. Manchmal ist es eine Uhrabweichung, wenn ein Gerät Codes eines Schritts berechnet, den der Server schon verlassen hat. Auf den nächsten Code zu warten löst beide Fälle.
Nein. Ein Code trägt keine Identität, und ein Gerät einzurichten registriert nirgends etwas. Das Kontoprotokoll zeigt eine Anmeldung für ein Konto: Die Zuordnung muss von dem kommen, was die Codes verteilt, nicht vom Anbieter.
Den Code zu teilen ist unproblematisch, er gilt dreißig Sekunden. Teuer ist es, das Geheimnis zu teilen: Sie können die Kopien nicht zählen, Sie können keine einzelne zurücknehmen, und der einzige verfügbare Entzug besteht darin, die 2FA am Konto zurückzusetzen und alle neu einzurichten.
Weiterlesen · Codes im Team teilen
Wie man 2FA-Codes im Team sicher teiltLeitfaden
Vier Wege, 2FA-Codes im Team zu teilen, was jeder kostet, und wie man die Codes weitergibt, ohne das Geheimnis zu verteilen, das sie erzeugt.
Mitarbeitern Zugang zur 2FA geben, ohne ihnen das Geheimnis zu geben
Die 2FA-Zugänge der Belegschaft gestalten: was man je Konto und je Rolle gewährt, und wie man Zugänge, Rollenwechsel und Abgänge handhabt.
Die besten Wege, die 2FA eines gemeinsam genutzten Kontos zu verwalten
Fünf Wege, die 2FA eines gemeinsam genutzten Kontos zu betreiben, verglichen nach Einrichtung, Kosten, Fernarbeit und Abgängen.