
¿Pueden varias personas usar el mismo TOTP?
Sí, técnicamente: varios dispositivos con el mismo secreto generan el mismo código. Lo que pasa de verdad entre dos, y lo que cuesta.
Sí. TOTP no tiene ninguna noción de cuántas personas guardan un secreto, y cualquier número de dispositivos que tengan el mismo mostrarán las mismas seis cifras en el mismo instante. Lo que se tuerce no es la aritmética. Son los dos inicios de sesión que chocan en los mismos treinta segundos, el reloj que se desvía en un teléfono, y el hecho de que después nada pueda decir quién se conectó.
En esa pregunta se esconden dos preguntas distintas
«¿Pueden varias personas usar el mismo TOTP?» casi siempre significa una de dos cosas, y tienen respuestas opuestas.
Varias personas que guardan el mismo secreto. El secreto es la credencial permanente: no caduca, no está ligado a ningún dispositivo, y no hay ningún registro que anular. Cada persona más que lo guarde es una copia incontable e irrevocable del segundo factor de la cuenta.
Varias personas que leen el mismo código. El código son seis cifras que valen unos treinta segundos, buenas para un intento de conexión. Pasarle uno a un compañero no cede nada que sobreviva a la conversación.
Las dos cosas se parecen a «compartir la 2FA», y por eso los equipos acaban haciendo la permanente cuando solo necesitaban la temporal. Ese dilema, y las salidas que tiene, son el tema de cómo compartir códigos 2FA en equipo con seguridad. Este artículo se queda en la pregunta estrecha: qué observarás de verdad cuando más de una persona trabaje desde el mismo TOTP.
Lo que pasa realmente con dos dispositivos
Los códigos coinciden mientras coincidan los relojes
Dos dispositivos con el mismo secreto no están sincronizados entre sí de ninguna manera. No lo necesitan: el código se deriva del secreto y de la hora actual, y no entra nada más. Entradas idénticas, salida idéntica. La mecánica está en la guía completa del TOTP en equipo; el punto práctico es que una segunda inscripción es invisible para todo el mundo, tú incluido.
Dos conexiones en la misma ventana: la segunda puede ser rechazada
Este es el síntoma que manda a la gente a buscar una configuración rota. Dos personas se conectan en el mismo paso de treinta segundos, leyendo ambas el código correcto, y el segundo intento se rechaza.
La RFC 6238 pide a los verificadores que acepten un código dado solo una vez por paso de tiempo, y la mayoría de las implementaciones lo cumplen guardando el último paso usado para una cuenta. Desde el punto de vista de la cuenta solo hay un usuario: la segunda conexión parece, por tanto, la reproducción de un código ya gastado.
El remedio es esperar al código siguiente. Vale la pena saberlo de antemano, porque la reacción natural, suponer que se ha tecleado mal y volver a escribir el código, agrava el problema que viene.
Los reintentos se acumulan contra el límite del proveedor
Seis cifras son un millón de posibilidades: por eso los proveedores limitan los intentos. Ese límite cuenta por cuenta, no por persona.
Tres personas que lo intentan dos veces cada una han producido seis fallos en una sola cuenta, lo que puede bastar para provocar un bloqueo temporal, una verificación adicional o un correo de seguridad a quien tenga la dirección registrada. Cada comportamiento individual es razonable; el agregado parece un ataque.
Un reloj se desvía y solo una persona lo nota
El desfase de reloj suele describirse como una avería que afecta a toda la cuenta, pero con varios dispositivos se presenta de otro modo: los códigos funcionan para todo el mundo salvo para una persona, sistemáticamente, y solo desde su dispositivo.
El teléfono de esa persona calcula los códigos de un paso de tiempo que el servidor ya ha dejado atrás o al que aún no ha llegado. El secreto no tiene nada raro, y volver a escribirlo no ayuda en nada. Lo que hay que comprobar es el ajuste automático de la hora en el dispositivo que falla.
Conexiones simultáneas desde varios sitios parecen una intrusión
La detección de abusos, en el lado del proveedor, reacciona a patrones, y una cuenta que se autentica desde dos ciudades en pocos minutos es exactamente el patrón que está hecha para detectar. Según el servicio, eso produce un paso de verificación adicional, un correo de «nuevo dispositivo», un restablecimiento forzado de la contraseña o una sesión que termina en mitad de una tarea.
Nada de eso es un problema de TOTP, y nada se arregla configurando algo de tu lado. Es simplemente el aspecto que tiene un identificador compartido visto desde fuera, y se vuelve más frecuente a medida que crece el número de usuarios.
Nada registra qué dispositivo generó el código aceptado
El verificador compara seis cifras. No aprende de dónde vienen, porque en el código no hay nada que aprender, y porque inscribir un dispositivo no envió nada a ninguna parte desde el principio.
Así que cuando el registro de la cuenta muestra una conexión a las 14:12, la pista se detiene ahí. Si cuatro personas pueden generar códigos, cuatro personas pudieron conectarse, y la cuenta no puede reducir más. Esa es la parte que importa después de un incidente, y la razón por la que dar a los empleados acceso a la 2FA sin darles el secreto trata la atribución como un requisito y no como un extra agradable.
Entonces «sí, técnicamente», ¿a qué precio?
Todo lo anterior es fricción: molesta, diagnosticable, superable. El coste de que varias personas guarden el secreto pertenece a otra categoría, y no produce ningún síntoma.
No puedes contar las copias. Nada en los ajustes de seguridad de la cuenta dirá jamás cuántos dispositivos se han inscrito: el número vale lo que valga tu recuerdo de las inscripciones pasadas.
No puedes retirar una. El protocolo no prevé ninguna rotación ni ningún registro por dispositivo, lo que significa que la única revocación disponible consiste en desactivar la 2FA de la cuenta y volver a configurarla, para todo el mundo a la vez.
Y el segundo factor deja de ser independiente allí donde el secreto acaba junto a la contraseña: una nota compartida, una entrada de caja fuerte, un documento. Un solo sitio alcanzado, y los dos factores se pierden. Cómo funcionan los secretos TOTP (y por qué no hay que compartirlos) repasa los lugares donde se acumulan las copias. En resumen: se acumulan en silencio, y se quedan.
Lo que la pregunta pide en realidad
Lo que la gente quiere al plantearla es que varios compañeros puedan conectarse a una misma cuenta. Eso no exige que varias personas guarden el secreto. Exige tres cosas.
Un único depositario del secreto. Introducido una vez, por la persona que administra la cuenta, guardado en un solo sitio conocido al que puedan llegar al menos dos administradores. Todos los demás participantes consumen códigos en lugar de almacenar nada.
Códigos distribuidos por persona. Cada persona autorizada obtiene el código vigente y su cuenta atrás cuando lo necesita, concedido cuenta por cuenta, y retirable en una sola acción. El dispositivo de nadie guarda nada que sobreviva a su acceso.
Un rastro de las consultas. Puesto que el registro del proveedor nunca podrá mostrar más que la cuenta compartida, el registro de quién pidió un código es lo único que pone un nombre frente a una marca de tiempo.
Si la plataforma en cuestión puede dar a cada compañero su propio identificador, hazlo, es mejor que compartir nada, y la 2FA de una cuenta compartida: ¿cómo debería abordarla un equipo? detalla qué cuentas no tienen realmente ninguna opción por persona. Los tres requisitos anteriores valen para las que solo tienen un identificador de verdad.
Dónde se sitúa Share Auth
Share Auth está hecho para este caso. El secreto se introduce una vez y se cifra en reposo; los miembros invitados ven el código y su cuenta atrás, nunca el secreto que hay detrás. Los permisos se ajustan por miembro y por cuenta, cada consulta de un código se escribe en un registro de accesos, y retirar a un miembro retira su acceso en todas partes en una sola acción. Los scripts que deban conectarse pueden pedir los códigos por la API en lugar de implicar a una persona.
El plan gratuito cubre tres secretos y tres miembros, sin tarjeta bancaria, lo que basta para ver si la forma descrita arriba se corresponde con cómo trabaja de verdad tu equipo.
Preguntas frecuentes
Pueden tener el mismo secreto y ver el mismo código, pero no necesariamente podrán conectarse las dos en la misma ventana de treinta segundos. La mayoría de los verificadores rechazan una segunda autenticación con un código ya usado en ese paso de tiempo: la segunda persona ve rechazado un código correcto y tiene que esperar al siguiente.
Sí, si tienen el mismo secreto y ambos relojes son correctos. En el cálculo no entra nada propio del dispositivo: el secreto y la hora actual son las únicas entradas, así que entradas idénticas dan cifras idénticas.
Normalmente por el uso único que aplica el verificador: el código lo consumió el primer inicio de sesión de ese paso de tiempo. A veces es un desfase de reloj, con un dispositivo que calcula los códigos de un paso que el servidor ya dejó atrás. Esperar al código siguiente resuelve ambos casos.
No. Un código no lleva ninguna identidad, e inscribir un dispositivo no registra nada en ninguna parte. El registro de la cuenta muestra un inicio de sesión de una cuenta: la atribución tiene que venir de lo que distribuye los códigos, no del proveedor.
Compartir el código no plantea problema, vale treinta segundos. Lo que cuesta es compartir el secreto: no puedes contar las copias, no puedes retirar una, y la única revocación disponible consiste en restablecer la 2FA de la cuenta y volver a inscribir a todo el mundo.
Sigue leyendo · Compartir códigos en equipo
Cómo compartir códigos 2FA en equipo con seguridadGuía
Cuatro formas de compartir códigos 2FA en equipo, lo que cuesta cada una, y cómo dar los códigos sin distribuir el secreto que los genera.
Dar a los empleados acceso a la 2FA sin darles el secreto
Diseñar los accesos 2FA de la plantilla: qué se concede por cuenta y por rol, y cómo gestionar altas, cambios de puesto y salidas.
Las mejores formas de gestionar la 2FA de una cuenta compartida
Cinco formas de hacer funcionar la 2FA en una cuenta compartida, comparadas por puesta en marcha, coste, trabajo a distancia y salidas.