
Compartir los códigos de Google Authenticator en equipo
Google Authenticator no tiene función de compartir ni noción de equipo. Las tres opciones que funcionan, y cómo sacar de ahí una cuenta compartida.
Google Authenticator no tiene ninguna función de compartir, y no es un olvido: la aplicación está hecha para una persona y sus propios dispositivos. Hay, pues, tres formas de que un equipo obtenga los códigos de una cuenta inscrita ahí, y solo una aguanta a escala.
Puedes leer el código a quien lo necesite. Puedes copiar el secreto en el teléfono de cada uno, lo cual es permanente e incontable. O puedes mover el secreto de la cuenta a algo concebido para varias personas, y guardar Google Authenticator para tus propias conexiones. Este artículo trata sobre todo de la tercera, porque la primera no sobrevive a unas vacaciones y la segunda no sobrevive a una salida.
Para qué está hecho Google Authenticator
La aplicación guarda secretos en un dispositivo y calcula códigos a partir de ellos. Sabe sincronizar esas cuentas hacia tus otros dispositivos mediante tu cuenta de Google, y ofrece una forma de transferir las cuentas cuando cambias de teléfono.
De lo que no tiene ninguna noción, porque nunca se previó:
- Personas distintas de ti. Sin miembros, sin roles, sin invitaciones.
- Un acceso que se pueda retirar. Nada registra qué dispositivos guardan un secreto, así que nada puede dar de baja ninguno.
- Un rastro de uso. Ningún registro de qué código se leyó, por quién, cuándo.
- Un alcance. Una cuenta está en la aplicación o no está; ninguna forma de conceder una sin las demás.
Nada de eso es un reproche. Para tu propio correo, tu banco y tus conexiones cloud es la herramienta adecuada, y este artículo no te sugiere desinstalarla.
Las tres cosas que la gente llama «compartir Google Authenticator»
Leer el código en voz alta
Alguien que tiene la aplicación lee seis cifras a un compañero, por teléfono o en un mensaje.
Eso comparte lo efímero y nada más, lo que la convierte en la más segura de las tres. Sus límites son prácticos: hacen falta dos personas disponibles al mismo tiempo, nada registra quién se conectó, y una persona se convierte en la puerta de entrada de todas las demás. Muy bien como servicio ocasional, caro como forma de trabajo.
Dejar que todo el mundo escanee el mismo código QR de configuración
En la inscripción se enseña el código QR a todo el equipo para que cada uno añada la cuenta a su propia aplicación. La disponibilidad queda resuelta al instante.
Lo que ha ocurrido en realidad es que el segundo factor de la cuenta se ha duplicado en un número desconocido de dispositivos, más sus copias de seguridad y toda sincronización de autenticación que esas personas hayan activado. No existe ninguna lista de depositarios, y la única forma de invalidar las copias es desactivar la 2FA de la cuenta y volver a configurarla para todo el mundo.
Usar la transferencia para poner las cuentas en el teléfono de un compañero
El flujo de exportación o transferencia existe para mover tus propias cuentas a tu propio teléfono nuevo. Apuntado al dispositivo de un compañero, hace exactamente lo que hace el código QR compartido, es decir, copiar secretos, con unos pasos más y una impresión más fuerte de seguir un procedimiento aprobado.
El efecto es idéntico, y merece decirse sin rodeos: todo método que haga que una segunda aplicación genere los códigos de forma independiente ha transmitido la credencial en sí. No existe ninguna versión revocable de eso.
Por qué compartir una cuenta de Google no es la respuesta
Puesto que existe la sincronización, el atajo tentador es una cuenta de Google para el equipo, con Authenticator dentro y las credenciales en la caja fuerte común.
Eso cambia una cuenta compartida por otra peor. Esa cuenta de Google se convierte en un punto único de fallo que guarda todos los segundos factores que posees, tiene su propia 2FA que resolver, y varias personas conectándose desde sitios distintos es exactamente el patrón al que reacciona la protección de las cuentas de consumo, justo en el momento en que más necesitas un código. También arrastra todo lo demás que esté ligado a la cuenta.
Si un identificador compartido es inevitable, el objetivo es tener menos y mantener cada uno estrecho. Concentrar todos tus segundos factores en una cuenta de consumo es el gesto contrario.
Qué hacer en su lugar, por orden
1. Comprueba si la plataforma puede dar a cada uno su propio acceso. Las consolas cloud, las plataformas publicitarias, los proveedores de pago y los business managers a menudo pueden. Entonces cada uno inscribe su propio segundo factor en su propio Google Authenticator y ya no hay nada que compartir. Es la única opción que elimina el problema en vez de gestionarlo.
2. Para las cuentas que de verdad solo tienen un identificador, mueve el secreto a un sitio al que el equipo pueda llegar. No un teléfono: un sitio, con acceso por persona a los códigos que genera y un rastro de quién los ha leído. La comparación de los enfoques disponibles está en las mejores formas de gestionar la 2FA de una cuenta compartida, y cómo decidir qué cuenta va en qué cesta está en la 2FA de una cuenta compartida: ¿cómo debería abordarla un equipo?.
3. Guarda Google Authenticator para las conexiones personales. Las cuentas propias de cada uno se quedan exactamente donde están.
Sacar una cuenta compartida del teléfono de una persona
El reflejo es exportar el secreto fuera de la aplicación para importarlo en otro sitio. No organices la migración a partir de ahí. Volver a inscribir en el proveedor es más limpio, reversible, e invalida las copias que ya existen, que suele ser la verdadera razón para hacer el trabajo.
- Elige un momento tranquilo. Durante el cuarto de hora que lleva, el segundo factor de la cuenta es inestable.
- Ten primero los códigos de recuperación a mano. Si el proveedor se niega a mostrarlos de nuevo, genera una serie nueva antes de tocar nada.
- Desactiva la 2FA de la cuenta, en los ajustes de seguridad del proveedor. Todas las copias existentes del antiguo secreto dejan de funcionar aquí, incluida la del teléfono que lo guardaba.
- Vuelve a activarla, e inscribe el nuevo destino: introduce el secreto una vez en la caja fuerte compartida, o escanea el código QR con ella.
- Comprueba que un código funciona desde el nuevo domicilio antes de cerrar la pestaña.
- Concede el acceso a las personas que necesitan los códigos, una a una.
- Guarda los nuevos códigos de recuperación en un sitio que no sea la cuenta que recuperan.
- Retira la cuenta del teléfono que la guardaba, y de toda otra aplicación que sepas que la duplicó.
El paso 8 es orden, no seguridad: las copias murieron en el paso 3. Lo que importa es que la entrada deje de estar ahí con aire de autoridad mientras genera códigos de un secreto que ya no existe.
Hazlo primero en una cuenta sin importancia. El procedimiento es corto, pero la primera pasada siempre encuentra algo propio de tu proveedor.
Qué cambia para la persona que tenía la aplicación
Su teléfono deja de ser infraestructura. Conserva Google Authenticator para sus propias conexiones, dejan de escribirle por códigos durante sus vacaciones, y su salida deja de ser un acontecimiento que obliga a restablecer la 2FA en once cuentas.
Este último punto es el que hay que esgrimir cuando te objeten que el arreglo actual funciona muy bien. Funciona muy bien hasta que la persona que lo sostiene está ilocalizable, o se ha ido, y esos dos acontecimientos se preparan ahora en lugar de descubrirse más tarde.
Dónde se sitúa Share Auth
Share Auth es el paso 2. El secreto de cada cuenta compartida se introduce una vez y se cifra en reposo, los miembros invitados ven el código vigente y su cuenta atrás en lugar del secreto, los permisos se ajustan por miembro y por cuenta, y cada consulta se escribe en un registro de accesos. Retirar a un miembro retira su acceso en todas partes de golpe, sin nada que reconfigurar para quienes se quedan.
Este funcionamiento se describe de principio a fin en la página aplicación de autenticación compartida.
No tiene nada que decir sobre tus conexiones personales, que tienen su sitio en la aplicación de autenticación de tu propio teléfono, Google Authenticator incluido.
Preguntas frecuentes
No hay ninguna función de compartir. La única manera de que la aplicación de un compañero genere los mismos códigos es darle el secreto subyacente, es decir, una copia permanente que no puedes contar ni recuperar. Lo que sí puedes compartir sin riesgo es el código en sí, que caduca en segundos.
Sí. Cualquier dispositivo que guarde el mismo secreto con un reloj correcto genera códigos idénticos. Por eso funciona la duplicación, y exactamente por eso no es un mecanismo de compartición: nada registra el segundo dispositivo y nada puede darlo de baja.
No. Sincroniza tus cuentas hacia tus propios dispositivos a través de tu cuenta de Google. Usarla para un equipo equivale a hacer que varias personas se conecten a una misma cuenta de Google, lo que sustituye un problema de cuenta compartida por otro mayor.
Vuelve a inscribirla en el proveedor en lugar de intentar mover el secreto. Saca primero los códigos de recuperación, desactiva la 2FA de la cuenta, vuelve a activarla apuntando la nueva inscripción a la caja fuerte compartida, y después regenera los códigos de recuperación.
No. Es la herramienta adecuada para las conexiones personales de cada uno, donde una persona y un dispositivo es exactamente el modelo. El problema solo afecta a las cuentas a las que varias personas deben conectarse.
Sigue leyendo · Aplicaciones de autenticación
¿Es seguro compartir un código QR 2FA?
No, y lo más útil es saber por qué: quién ve un código QR compartido, qué puede hacer con él, y si una filtración merece un restablecimiento.
¿Se puede compartir un código QR de Google Authenticator?
Sí, y funciona: el código QR es el secreto. Qué contiene la imagen, qué puede hacer el segundo teléfono y qué registra el proveedor.
Compartir los códigos de Microsoft Authenticator en equipo
Microsoft Authenticator hace dos oficios: una aprobación por notificación no se comparte, un código de seis cifras sí, sin dar el secreto.