
Si può condividere un codice QR di Google Authenticator?
Sì, e funziona: il codice QR è il segreto. Che cosa contiene l’immagine, che cosa può fare il secondo telefono e che cosa registra il fornitore.
Sì, e funziona esattamente come ci si aspetta: chiunque scansioni quel codice QR ottiene una voce di autenticazione che produce gli stessi codici dei tuoi, nello stesso istante, all’infinito. Nulla di tutto ciò è monouso, e nulla dal lato del fornitore se ne accorge. Se sia una buona idea è un’altra questione, che merita una trattazione a parte; questo articolo parla di ciò che succede davvero.
Funziona perché il codice QR non è né un link al tuo account né un invito monouso. È una fotografia della credenziale stessa, ed è per questo che la condivisione non si disfa una volta vista l’immagine. Che cosa dovrebbe fare una squadra di un account Google Authenticator condiviso è trattato in condividere i codici Google Authenticator in squadra.
Che cosa c’è davvero nell’immagine
Un codice QR di configurazione codifica un breve testo: un URI otpauth://. Il
lettore legge i caratteri, l’app li analizza, e l’iscrizione è finita. Porta con
sé:
- Il segreto, in forma di stringa base32, in chiaro. Né cifrato né firmato, ed è l’unico ingresso che conta.
- L’etichetta e l’emittente: il nome dell’account e il nome del servizio che vedi nell’elenco dell’app. Cosmetico, e cambiarli non cambia nulla nei codici.
- Il periodo, in genere trenta secondi, la durata di vita di ogni codice.
- Il numero di cifre, in genere sei.
- L’algoritmo, in genere SHA-1 per il TOTP.
Gli ultimi tre variano nei fornitori che vogliono otto cifre o una finestra di sessanta secondi, e il codice QR li trasporta perché l’app non debba indovinare. Tutto ciò di cui un’app di autenticazione ha bisogno è in quella stringa, il che equivale a dire che uno screenshot del codice QR è la credenziale. Come il segreto diventa sei cifre è spiegato nella guida completa al TOTP in squadra.
Due telefoni, le stesse sei cifre
Due persone che scansionano lo stesso codice QR vedranno lo stesso codice, che cambia nello stesso momento, e resteranno identici finché l’iscrizione sopravvive.
Non è una funzione di sincronizzazione. Un codice TOTP è calcolato a partire dal segreto e dall’ora corrente arrotondata al periodo, senza la minima richiesta di rete: l’app non chiede mai al fornitore qual è il codice. Dai a due dispositivi lo stesso segreto e orologi più o meno giusti, e non possono produrre risposte diverse.
Questi codici identici fanno sembrare il duplicato un account condiviso con due dispositivi autorizzati, mentre esistono due copie indipendenti della stessa credenziale, senza alcun legame fra loro. Un orologio molto sfasato è l’unico modo perché uno dei dispositivi esca dal ritmo.
Che cosa registra l’account: nulla
È la parte che le persone faticano di più a credere. Quando una seconda persona scansiona il codice QR:
- nessuna richiesta raggiunge il fornitore;
- nessun dispositivo compare nelle impostazioni di sicurezza dell’account;
- nessuna email viene inviata;
- nulla distingue la seconda app dalla prima, né in un senso né nell’altro.
L’iscrizione registra un segreto sull’account: non un dispositivo, non un elenco di dispositivi, non un conteggio. Il fornitore non ha modo di sapere quante app detengano il segreto, quindi non c’è alcuna revoca per dispositivo da invocare più tardi. L’unica cosa che invalida una copia è invalidare il segreto stesso, disattivando la 2FA sull’account e riconfigurandola, il che taglia fuori tutti i detentori in un colpo solo, te compreso. Quella reimpostazione è descritta passo passo in come funzionano i segreti TOTP e perché non vanno condivisi.
Spiega anche perché verificare l’account non ti dice nulla. La pagina di sicurezza di un servizio in cui quattro persone hanno scansionato la schermata di configurazione è identica a quella di un servizio in cui l’ha fatto una sola.
Perché il codice QR di solito si mostra una volta sola
La maggior parte dei fornitori mostra il codice QR di iscrizione durante la configurazione e mai più. Confermato un codice, la pagina è sparita, e chiedere all’assistenza di rimostrarla non funziona. È deliberato: il segreto è scritto nell’account al momento dell’iscrizione, e il servizio non ha ragione di mostrarlo due volte.
Alcuni fornitori vanno oltre. Il segreto a schermo è un candidato che diventa il vero segreto dell’account solo quando ne viene inserito un codice valido: se abbandoni o ricarichi la pagina, ne ottieni un altro, e il codice QR fotografato un minuto prima produce ora codici che l’account rifiuta. Se un’immagine salvata di un codice QR dà codici rifiutati, di solito la spiegazione è questa.
Quando non ce l’hai più
Non organizzare nulla attorno al recupero dell’immagine originale. Piuttosto, iscriviti di nuovo:
- Tieni a portata i codici di recupero dell’account, generandone una nuova serie se il fornitore rifiuta di mostrare quelli esistenti.
- Disattiva la 2FA nelle impostazioni di sicurezza del fornitore.
- Riattivala, e punta la nuova iscrizione al posto in cui il segreto deve vivere d’ora in poi.
- Verifica che un codice funzioni prima di chiudere la scheda, poi conserva i nuovi codici di recupero altrove che nell’account che recuperano.
Richiede qualche minuto, e manda in pensione tutte le copie del vecchio segreto in giro, che è spesso la vera ragione per farlo.
Scansionare un codice QR che qualcun altro ha già scansionato
Non succede nulla di particolare. L’immagine non si consuma, la prima iscrizione non viene disturbata, e nessuno viene avvisato. Ottieni una voce funzionante, la persona successiva anche, senza limite superiore. Scansionarlo due volte sullo stesso telefono dà due voci con lo stesso nome, che producono le stesse cifre.
Non c’è alcun conflitto da risolvere perché non c’è alcuno stato condiviso. Un link di reimpostazione della password esiste una volta e si consuma; un codice QR è la fotografia di una stringa di caratteri.
Che cosa fa, e non fa, Google Authenticator qui
Google Authenticator non ha alcuna funzione di condivisione, e le due funzioni che le persone scambiano per tale fanno altro:
- La sincronizzazione copia i tuoi account sui tuoi dispositivi tramite il tuo account Google. Riguarda il tuo telefono e il tuo tablet, non i tuoi colleghi. Usarla per una squadra equivale a far accedere più persone a uno stesso account Google.
- Il trasferimento esiste per spostare le tue voci quando cambi telefono. Puntato al dispositivo di qualcun altro, copia i segreti, con lo stesso risultato di dare il codice QR.
L’app non può nemmeno dirti che cosa detieni. Una voce che qualcun altro ha configurato sul tuo telefono è identica a una che hai creato tu, perché entrambe sono un segreto con un’etichetta: nessun proprietario, nessuna scadenza, nessun avviso. L’app di Microsoft si comporta diversamente su un punto, perché le approvazioni tramite notifica non si duplicano così, cosa trattata in condividere i codici Microsoft Authenticator in squadra.
Cancellare l’immagine dopo non cambia nulla
Una volta scansionato un codice QR, la copia è fatta. Cancellare lo screenshot, ritirare il messaggio o chiedere a un collega di togliere la foto dalla galleria non raggiunge un’app che detiene già il segreto.
L’immagine sopravvive anche al momento per cui serviva: un rullino sincronizzato con un backup nel cloud, un allegato in una cronologia di conversazione che i nuovi arrivati possono risalire, una copia nel ticket in cui qualcuno chiedeva un accesso. Considera ogni codice QR che è stato inviato da qualche parte come uscito definitivamente, e se questo conta per l’account in questione, il rimedio è la reiscrizione qui sopra.
Che cosa fare quando più persone hanno bisogno di codici
Per prima cosa, verifica se la piattaforma può dare a ciascuno la propria credenziale. Quando può, non c’è alcun codice QR da condividere, perché ognuno iscrive il proprio secondo fattore. Quali account hanno davvero una sola credenziale è il tema di la 2FA di un account condiviso: come dovrebbe muoversi una squadra?.
Per gli account che ne hanno realmente una sola, smetti di distribuire il segreto e distribuisci i codici: un solo posto detiene il segreto, e l’accesso ai codici che produce è un elenco che si modifica invece di una copia che non si può richiamare. La meccanica è in condividere codici TOTP senza condividere il segreto, e il confronto degli approcci, telefono dedicato e voce condivisa del gestore di password compresi, è nei modi migliori per gestire la 2FA di un account condiviso.
Dove si colloca Share Auth
Share Auth è il posto unico che detiene il segreto. Il segreto di ogni account è inserito una volta e cifrato a riposo, e i membri invitati vedono il codice corrente con il suo conto alla rovescia invece della stringa dietro: non c’è quindi nulla che possano scansionare in un’app propria. I permessi si regolano per membro e per account, ogni consultazione di un codice è scritta in un registro degli accessi, e togliere un membro gli toglie l’accesso ovunque in un colpo solo. Gli script che devono accedere possono chiedere i codici tramite l’API, invece che farli leggere a voce a una persona.
Il piano gratuito copre tre segreti e tre membri senza carta di credito, quanto basta per tirare fuori un account condiviso dal codice QR e vedere se questo funzionamento si adatta alla tua squadra.
Domande frequenti
Sì. Il codice QR non è un invito monouso, è un’immagine che contiene il segreto. Tutti quelli che lo scansionano iscrivono nella propria app una copia perfettamente funzionante del secondo fattore dell’account.
Sì, a patto che i due orologi siano più o meno giusti. Il codice è calcolato a partire dal segreto e dall’ora corrente, senza alcuna chiamata al fornitore: ingressi identici danno un’uscita identica.
No. L’iscrizione registra un segreto sull’account, non un elenco di dispositivi. Non c’è alcun evento «secondo dispositivo», nulla nella pagina di sicurezza dell’account, e quindi nulla da revocare dispositivo per dispositivo.
Non andare a cercare quello vecchio. Recupera i codici di recupero dell’account, disattiva la 2FA, poi riattivala e punta la nuova iscrizione al posto in cui il segreto deve vivere d’ora in poi.
No. La copia è stata fatta nel momento in cui l’immagine è stata scansionata. Cancellare dopo la foto, il messaggio o la scheda di iscrizione non ha alcun effetto sulle app che detengono già il segreto.
Da leggere anche · App di autenticazione
Condividere i codici Google Authenticator in squadraGuida
Google Authenticator non ha né una funzione di condivisione né una nozione di squadra. Le tre opzioni che funzionano, e come tirarne fuori un account condiviso.
È sicuro condividere un codice QR 2FA?
No, e la cosa più utile è sapere perché: chi vede un codice QR condiviso, che cosa può farne, e se una fuga merita una reimpostazione.
Condividere i codici Microsoft Authenticator in squadra
Microsoft Authenticator fa due mestieri: un’approvazione tramite notifica non si condivide, un codice a sei cifre sì, senza dare il segreto.