
Più persone possono usare lo stesso TOTP?
Sì, tecnicamente: più dispositivi con lo stesso segreto producono lo stesso codice. Che cosa succede davvero in due, e quanto costa.
Sì. Il TOTP non ha alcuna nozione di quante persone detengano un segreto, e un numero qualsiasi di dispositivi che ne detengono lo stesso mostrerà le stesse sei cifre nello stesso istante. Ciò che va storto non è l’aritmetica. Sono i due accessi che si scontrano negli stessi trenta secondi, l’orologio che deriva su un telefono, e il fatto che poi nulla possa dire chi si è connesso.
In questa domanda se ne nascondono due diverse
«Più persone possono usare lo stesso TOTP» significa quasi sempre una di due cose, e hanno risposte opposte.
Più persone che detengono lo stesso segreto. Il segreto è la credenziale permanente: non scade, non è legato ad alcun dispositivo, e non c’è nessuna registrazione da annullare. Ogni detentore in più è una copia non contabile e non revocabile del secondo fattore dell’account.
Più persone che leggono lo stesso codice. Il codice sono sei cifre che valgono una trentina di secondi, buone per un tentativo di accesso. Passarne uno a un collega non cede nulla che sopravviva alla conversazione.
Entrambe le cose somigliano a «condividere la 2FA», ed è per questo che le squadre finiscono per fare quella permanente quando avevano bisogno solo di quella temporanea. Questo compromesso, e le vie d’uscita, sono il tema di come condividere codici 2FA in squadra in sicurezza. Questo articolo resta sulla domanda stretta: che cosa osserverai davvero quando più di una persona lavora dallo stesso TOTP.
Che cosa succede davvero con due dispositivi
I codici coincidono, finché coincidono gli orologi
Due dispositivi che portano lo stesso segreto non sono sincronizzati fra loro in alcun modo. Non ne hanno bisogno: il codice deriva dal segreto e dall’ora corrente, e non entra nient’altro. Ingressi identici, uscita identica. La meccanica è nella guida completa al TOTP in squadra; il punto pratico è che una seconda iscrizione è invisibile per tutti, te compreso.
Due accessi nella stessa finestra: il secondo può essere rifiutato
È il sintomo che manda le persone a cercare una configurazione rotta. Due persone accedono nello stesso passo di trenta secondi, leggendo entrambe il codice giusto, e il secondo tentativo viene respinto.
La RFC 6238 chiede ai verificatori di accettare un dato codice una sola volta per passo temporale, e la maggior parte delle implementazioni si attiene a questo memorizzando l’ultimo passo usato per un account. Dal punto di vista dell’account c’è un solo utente: il secondo accesso somiglia quindi al riutilizzo di un codice già speso.
Il rimedio è aspettare il codice successivo. Vale la pena saperlo in anticipo, perché la reazione naturale, supporre di aver sbagliato a digitare e riscrivere il codice, aggrava il problema che segue.
I nuovi tentativi si sommano contro il limite del fornitore
Sei cifre sono un milione di possibilità: i fornitori limitano quindi i tentativi. Quel limite conta per account, non per persona.
Tre persone che provano due volte ciascuna hanno prodotto sei fallimenti su un solo account, il che può bastare a far scattare un blocco temporaneo, una verifica supplementare o un’email di sicurezza a chi detiene l’indirizzo registrato. Ogni comportamento individuale è ragionevole; l’insieme somiglia a un attacco.
Un orologio deriva e una sola persona se ne accorge
La deriva dell’orologio viene di solito descritta come un guasto che tocca tutto l’account, ma con più dispositivi si presenta diversamente: i codici funzionano per tutti tranne che per una persona, sistematicamente, e solo dal suo dispositivo.
Il telefono di quella persona calcola i codici di un passo temporale che il server ha già superato o non ha ancora raggiunto. Il segreto non ha nulla di anomalo, e reinserirlo non serve. Da controllare c’è l’impostazione automatica dell’ora, sul dispositivo che fallisce.
Accessi simultanei da più luoghi somigliano a un’intrusione
Il rilevamento degli abusi, lato fornitore, reagisce a schemi, e un account che si autentica da due città in pochi minuti è esattamente lo schema che è fatto per individuare. A seconda del servizio, questo produce un passaggio di verifica in più, un’email «nuovo dispositivo», una reimpostazione forzata della password o una sessione che finisce a metà di un’attività.
Nulla di tutto ciò è un problema del TOTP, e nulla si risolve configurando qualcosa dalla tua parte. È semplicemente l’aspetto che ha un identificativo condiviso visto da fuori, e diventa più frequente man mano che il numero di utenti cresce.
Nulla registra quale dispositivo ha prodotto il codice accettato
Il verificatore confronta sei cifre. Non apprende da dove vengono, perché nel codice non c’è nulla da apprendere, e perché iscrivere un dispositivo non ha inviato nulla da nessuna parte fin dall’inizio.
Così, quando il registro dell’account mostra un accesso alle 14:12, la pista si ferma lì. Se quattro persone possono produrre codici, quattro persone possono essersi connesse, e l’account non può restringere oltre. È la parte che conta dopo un incidente, ed è il motivo per cui dare ai dipendenti accesso alla 2FA senza dare loro il segreto tratta l’attribuzione come un requisito e non come un extra gradito.
Dunque «sì, tecnicamente», a che prezzo
Tutto quanto precede è attrito: fastidioso, diagnosticabile, superabile. Il costo di più persone che detengono il segreto appartiene a un’altra categoria, e non produce alcun sintomo.
Non puoi contare le copie. Nulla nelle impostazioni di sicurezza dell’account dirà mai quanti dispositivi sono stati iscritti: il numero vale quanto vale il tuo ricordo delle iscrizioni passate.
Non puoi ritirarne una. Il protocollo non prevede né rotazione né registrazione per dispositivo, il che significa che l’unica revoca disponibile consiste nel disattivare la 2FA sull’account e riconfigurarla, per tutti nello stesso momento.
E il secondo fattore smette di essere indipendente ovunque il segreto finisca accanto alla password: una nota condivisa, una voce di cassaforte, un documento. Un solo posto raggiunto, ed entrambi i fattori sono persi. Come funzionano i segreti TOTP (e perché non vanno condivisi) passa in rassegna i posti in cui le copie si accumulano. In sintesi: si accumulano in silenzio, e restano.
Che cosa chiede davvero la domanda
Ciò che le persone vogliono ponendola è che più colleghi possano accedere a uno stesso account. Questo non richiede che più persone detengano il segreto. Richiede tre cose.
Un solo detentore del segreto. Inserito una volta, dalla persona che amministra l’account, tenuto in un solo posto noto che almeno due amministratori possono raggiungere. Tutti gli altri partecipanti consumano codici invece di conservare alcunché.
Codici distribuiti per persona. Ogni persona autorizzata ottiene il codice corrente e il suo conto alla rovescia quando ne ha bisogno, concesso account per account e ritirabile con una sola azione. Il dispositivo di nessuno detiene qualcosa che sopravviva al suo accesso.
Una traccia delle consultazioni. Poiché il registro del fornitore non potrà mai mostrare altro che l’account condiviso, il registro di chi ha chiesto un codice è l’unica cosa che mette un nome davanti a una marca temporale.
Se la piattaforma in questione può dare a ogni collega il proprio identificativo, fallo, è meglio che condividere qualsiasi cosa, e la 2FA di un account condiviso: come dovrebbe muoversi una squadra? dettaglia quali account non hanno davvero alcuna opzione per persona. I tre requisiti qui sopra valgono per quelli che hanno realmente un solo identificativo.
Dove si colloca Share Auth
Share Auth è fatto per questo caso. Il segreto viene inserito una volta e cifrato a riposo; i membri invitati vedono il codice e il suo conto alla rovescia, mai il segreto dietro. I permessi si regolano per membro e per account, ogni consultazione di un codice viene scritta in un registro degli accessi, e togliere un membro gli toglie l’accesso ovunque con una sola azione. Gli script che devono accedere possono chiedere i codici tramite l’API invece di coinvolgere una persona.
Il piano gratuito copre tre segreti e tre membri, senza carta di credito, il che basta per capire se la forma descritta sopra corrisponde al modo in cui la tua squadra lavora davvero.
Domande frequenti
Possono detenere lo stesso segreto e vedere lo stesso codice, ma non è detto che riescano ad accedere entrambe nella stessa finestra di trenta secondi. La maggior parte dei verificatori rifiuta una seconda autenticazione con un codice già usato per quel passo temporale: la seconda persona vede rifiutato un codice corretto e deve aspettare il successivo.
Sì, se detengono lo stesso segreto e i due orologi sono corretti. Nel calcolo non entra nulla di specifico del dispositivo: il segreto e l’ora corrente sono gli unici ingressi, quindi ingressi identici danno cifre identiche.
In genere per l’uso singolo applicato dal verificatore: il codice è stato consumato dal primo accesso per quel passo temporale. A volte è uno scarto d’orologio, con un dispositivo che calcola i codici di un passo che il server ha già lasciato. Aspettare il codice successivo risolve entrambi i casi.
No. Un codice non porta alcuna identità, e iscrivere un dispositivo non registra nulla da nessuna parte. Il registro dell’account mostra un accesso per un account: l’attribuzione deve venire da ciò che distribuisce i codici, non dal fornitore.
Condividere il codice non pone problemi, vale trenta secondi. È condividere il segreto che costa: non puoi contare le copie, non puoi ritirarne una, e l’unica revoca disponibile consiste nel reimpostare la 2FA sull’account e reiscrivere tutti.
Da leggere anche · Condividere i codici in team
Come condividere codici 2FA in squadra in sicurezzaGuida
Quattro modi di condividere codici 2FA in squadra, quanto costa ciascuno, e come dare i codici senza distribuire il segreto che li produce.
Dare ai dipendenti accesso alla 2FA senza dare loro il segreto
Progettare gli accessi 2FA del personale: che cosa si concede per account e per ruolo, e come gestire ingressi, cambi di ruolo e uscite.
I modi migliori per gestire la 2FA di un account condiviso
Cinque modi per far funzionare la 2FA su un account condiviso, confrontati su avvio, costo, lavoro da remoto e uscite dal team.