
È sicuro condividere un codice QR 2FA?
No, e la cosa più utile è sapere perché: chi vede un codice QR condiviso, che cosa può farne, e se una fuga merita una reimpostazione.
No. Un codice QR 2FA è il secondo fattore dell’account in una forma che una fotocamera sa leggere: condividerne uno equivale a distribuire una copia permanente della credenziale, che nessuno può contare e che nessuno può riprendere. Esistono due situazioni strette in cui farlo deliberatamente si difende, e stanno verso la fine di questo articolo, ma la risposta predefinita tiene.
Che cosa contiene l’immagine e se una seconda app l’accetterà è trattato in si può condividere un codice QR di Google Authenticator?. Questo articolo parla di ciò su cui la decisione poggia davvero: chi finisce per vedere un codice QR condiviso, che cosa può farne, e come giudicare se una data fuga meriti di agire. Se ti serve soprattutto un modo di far arrivare codici ai colleghi senza passare dall’immagine, comincia da condividere i codici Google Authenticator in squadra.
Chi vede un codice QR condiviso, in pratica
Il problema non è che un collega non sia degno di fiducia. È che un codice QR è un’immagine, e che gli strumenti su cui gira un’organizzazione sono fatti per conservare, indicizzare e inoltrare immagini. Ognuno dei casi seguenti ha un pubblico reale, di rado quello che avevi in mente.
- Un canale di chat. Il pubblico è tutto il canale più tutti quelli che vi saranno aggiunti dopo, perché la cronologia è ricercabile. Chi arriva fra quattordici mesi lo ritrova digitando il nome dell’account.
- Un rullino fotografico sincronizzato. Qualcuno fotografa la schermata di iscrizione per scansionarla più tardi. Il pubblico sono tutti i dispositivi collegati a quell’account fotografico.
- Una condivisione dello schermo durante una riunione di inserimento. Il pubblico sono i partecipanti, poi tutti quelli che hanno accesso alla registrazione e all’archivio di quella serie di riunioni.
- Una lavagna fotografata. Un’iscrizione in presenza dà la sensazione di un circuito chiuso; la foto scattata perché ognuno potesse scansionarla, invece, non lo è, e resta in un rullino senza nulla che dica che cosa sia.
- Un ticket di assistenza. Incollato per mostrare che cosa è stato configurato. Il pubblico è una coda di operatori che ruota, più ciò che lo strumento di ticketing conserva.
- Un export della cassaforte. Voci e allegati esportati prima di una migrazione. Il pubblico è dove quel file è andato, di solito un portatile.
- Una postazione sbloccata. Pubblico piccolo, finestra breve, e merita di essere citata perché è l’unico caso che le persone notano davvero quando accade.
Nessuno di questi casi suppone che qualcuno si comporti male, e nessuno lascia traccia nelle impostazioni di sicurezza dell’account. È questa seconda proprietà a rendere necessario il resto dell’articolo.
Che cosa può davvero fare chi lo detiene
Siamo precisi, perché esagerare è il modo migliore per non essere più ascoltati.
Chiunque abbia l’immagine può produrre codici validi all’infinito, sul proprio dispositivo, e i suoi codici sono indistinguibili dai tuoi: stesse cifre, stesso ritmo. È una proprietà del protocollo più che un difetto, ed è la stessa meccanica che esplora più persone possono usare lo stesso TOTP?.
Ciò che non può fare è accedere. Gli serve comunque la password.
La descrizione esatta di un codice QR esposto è quindi che l’account ha perso il suo secondo fattore nei confronti di un gruppo preciso di persone, non che l’account sia compromesso. Per tutti gli altri, la 2FA funziona come previsto e una password rubata non fa entrare nessuno. Per chi detiene l’immagine, l’account è tornato alla sola password.
Questa distinzione crolla in alcuni casi ordinari, che conviene verificare prima di concludere che una fuga fosse minore:
- La password è passata dallo stesso canale. Un codice QR e una password nello stesso filo sono una credenziale, non due.
- La password è riutilizzata o indovinabile, oppure vive in una cassaforte che le stesse persone possono raggiungere.
- Il recupero della password passa da una casella che quelle persone possono leggere, il che fa del secondo fattore l’unica cosa fra loro e una reimpostazione.
Perché questo rischio è scomodo
Una password trapelata è spiacevole ma trattabile: la si cambia, la vecchia muore, e la maggior parte dei servizi annota la sua ultima modifica. Una sessione rubata scade o può essere disconnessa. Un codice QR esposto non offre nulla di tutto ciò.
Nulla nell’account sembra diverso dopo. Nessun elenco di dispositivi, nessun registro di iscrizione, nessun evento che dica che una seconda app ha cominciato a produrre codici.
Nemmeno il segreto dietro l’immagine ha una durata di vita. Smette di funzionare quando la 2FA viene riconfigurata sull’account, e in nessun altro momento.
E le copie non si contano. Sai a chi hai mostrato l’immagine; quante copie siano seguite dopo, e dove siano, non c’è alcun posto in cui verificarlo.
Il paragone quotidiano più vicino è una chiave duplicata senza registro. La serratura funziona ancora e la chiave gira ancora, e non hai modo di stabilire quante siano in circolazione. L’unico rimedio è cambiare la serratura, ed è per questo che la risposta a un codice QR esposto è una reiscrizione e non una pulizia. Le proprietà del segreto sottostante, e perché non si possono aggirare, sono esposte in come funzionano i segreti TOTP (e perché non vanno condivisi).
Giudicare se una fuga merita una reimpostazione
La maggior parte delle squadre che si pongono la domanda ha già condiviso un codice QR da qualche parte e vuole sapere se è grave. Cinque domande portano a una risposta onesta.
Il canale era privato, e per quanto conserva le cose? Un messaggio diretto che si cancella da solo fra due persone non è lo stesso oggetto di un canale con cronologia ricercabile e quaranta membri.
Chi ha potuto leggerlo da allora? Non chi era presente al momento della pubblicazione: chi è stato aggiunto da allora, chi può aprire l’export o la registrazione, chi amministra la piattaforma.
La password ha preso la stessa strada? Se sì, smetti di contare i punti e tratta la cosa come un’esposizione dell’account invece che del secondo fattore.
Che cosa c’è dietro l’account? Il denaro, i domini, i dati dei clienti, i diritti di pubblicazione e l’infrastruttura cloud vanno in uno stesso cesto. Una dashboard di reporting in sola lettura va in un altro.
Una reimpostazione costa un’ora o una giornata? Conta le persone che avranno bisogno di accedere ai codici dopo, la presenza dei codici di recupero, e l’esistenza di un automatismo che acceda con quell’account.
Due risposte decidono da sole. Se la password è passata dalla stessa strada, reimposta. Se l’account detiene denaro, infrastruttura o dati dei clienti, reimposta anche quando la fuga sembra contenuta, perché il costo di sbagliare non è simmetrico. Altrimenti stai mettendo su una bilancia un rischio piccolo e non misurabile e del lavoro reale, e accettarlo è un esito legittimo. Annotare di averlo accettato è ciò che separa una decisione da una cosa che nessuno ha avuto tempo di fare.
Quando «sì, ma» è la risposta onesta
Due casi in cui condividere l’immagine è un compromesso ragionevole.
Due amministratori che iscrivono i propri dispositivi da un solo schermo. Verifica prima se il fornitore accetta più app di autenticazione: se sì, ciascuno si iscrive separatamente e non c’è alcun codice QR da condividere. Dove è consentita una sola iscrizione e l’account non può dipendere da un solo telefono, mostrare il codice a un collega nominato, nella stanza, senza fotografare né mandare nulla, compra disponibilità al prezzo della contabilità delle copie. Annota chi lo detiene: è quella nota che trasformerà la sua uscita in una reimpostazione programmata invece che in una copia dimenticata.
Un account con nulla dietro. Uno strumento in piano gratuito, senza coordinate bancarie né dati dei clienti. Il costo della reimpostazione supera quello della fuga, e sostenere il contrario spende attenzione dove non serve.
Né l’uno né l’altro si estende alla pubblicazione dell’immagine in un canale, e nessuno dei due è una politica. Sono eccezioni che si giustificano una per una.
Se è già uscito
Versione breve, la procedura completa vive altrove.
- Passa in rassegna le cinque domande qui sopra e decidi se quell’account va nel cesto «reimpostazione».
- Se sì, tieni i codici di recupero a portata prima di toccare qualsiasi cosa, poi disattiva e reiscrivi la 2FA perché ogni copia esistente smetta di funzionare, poi concedi l’accesso ai codici senza distribuire il nuovo segreto. La versione ordinata, con le sessioni, i token e le applicazioni collegate che una reimpostazione della 2FA lascia in funzione, è in come funzionano i segreti TOTP (e perché non vanno condivisi).
- Cancella l’immagine dove puoi raggiungerla, considerandolo riordino e non rimedio. Le copie che contano sono state fatte al momento della scansione.
- Scrivi una riga che dica dove vive il nuovo segreto e chi può raggiungerlo.
Evitare la ricaduta presuppone che l’immagine smetta di essere il meccanismo di distribuzione, che è il tema di condividere codici TOTP senza condividere il segreto.
Dove si colloca Share Auth
Share Auth esiste perché il codice QR venga scansionato una volta, dalla cassaforte, e non debba mai essere rimostrato. Il segreto è inserito una sola volta e cifrato a riposo; i membri invitati vedono il codice corrente e il suo conto alla rovescia invece del segreto dietro. I permessi si regolano per membro e per account, ogni consultazione è scritta in un registro degli accessi, e togliere un membro gli toglie l’accesso ovunque in una volta. C’è un’API per gli account a cui un automatismo accede.
Il piano gratuito copre tre segreti e tre membri senza carta di credito, quanto basta per spostare gli account condivisi il cui codice QR gira attualmente in un canale di chat.
In breve
- Un codice QR condiviso è una copia permanente e non contabile del secondo fattore.
- Il suo pubblico reale è un indice di ricerca, un rullino sincronizzato o una coda di assistenza, non la persona che volevi aiutare.
- Chi lo detiene ti costa il secondo fattore, non l’account, a meno che la password non abbia viaggiato con lui.
- Il rischio è inosservabile, senza scadenza e non contabile: la reiscrizione è l’unico rimedio.
- Decidi account per account, reimposta senza esitare quando dietro ci sono denaro o dati dei clienti, e annota che cosa hai deciso.
Domande frequenti
La fiducia non è davvero la variabile. L’immagine sopravvive al rapporto di lavoro in cui è stata condivisa, non può essere contata, e non può essere ritirata senza riconfigurare la 2FA dell’account. Non scommetti sul buon comportamento di una persona, scommetti sul fatto che ogni copia di quell’immagine resti dove l’hai vista l’ultima volta.
Detiene una copia permanente del secondo fattore dell’account e può produrre codici validi all’infinito. Gli serve comunque la password per accedere. Cancellare lo screenshot non cambia nulla, perché la copia è già nell’app in cui è stato scansionato; l’unico rimedio che funziona è reiscrivere la 2FA dell’account.
La schermata di configurazione può scadere prima che tu abbia finito l’iscrizione, e alcuni fornitori rifiutano di rimostrarla dopo. Né l’una né l’altra cosa è una scadenza. Il segreto dietro l’immagine non ha durata di vita: una foto continua quindi a produrre codici validi finché quella iscrizione resta in piedi sull’account.
In genere no. Il TOTP non registra alcun dispositivo: non c’è quindi né un elenco dei dispositivi che detengono il segreto, né un modo di attribuire un codice a uno di essi. La cronologia degli accessi dell’account merita comunque una lettura, ma mostra sessioni e luoghi, non chi ha letto un codice.
No. È la stessa credenziale in un’altra confezione. In pratica l’immagine è persino peggio: la si fa scorrere in un canale senza rendersi conto di che cosa sia, e si inoltra, si fotografa e si incolla in un documento più facilmente di una sequenza di lettere.
Da leggere anche · App di autenticazione
Condividere i codici Google Authenticator in squadraGuida
Google Authenticator non ha né una funzione di condivisione né una nozione di squadra. Le tre opzioni che funzionano, e come tirarne fuori un account condiviso.
Si può condividere un codice QR di Google Authenticator?
Sì, e funziona: il codice QR è il segreto. Che cosa contiene l’immagine, che cosa può fare il secondo telefono e che cosa registra il fornitore.
Condividere i codici Microsoft Authenticator in squadra
Microsoft Authenticator fa due mestieri: un’approvazione tramite notifica non si condivide, un codice a sei cifre sì, senza dare il segreto.