Più persone possono usare lo stesso TOTP?

Sì, tecnicamente: più dispositivi con lo stesso segreto producono lo stesso codice. Che cosa succede davvero in due, e quanto costa.

Sì. Il TOTP non ha alcuna nozione di quante persone detengano un segreto, e un numero qualsiasi di dispositivi che ne detengono lo stesso mostrerà le stesse sei cifre nello stesso istante. Ciò che va storto non è l’aritmetica. Sono i due accessi che si scontrano negli stessi trenta secondi, l’orologio che deriva su un telefono, e il fatto che poi nulla possa dire chi si è connesso.

In questa domanda se ne nascondono due diverse

«Più persone possono usare lo stesso TOTP» significa quasi sempre una di due cose, e hanno risposte opposte.

Più persone che detengono lo stesso segreto. Il segreto è la credenziale permanente: non scade, non è legato ad alcun dispositivo, e non c’è nessuna registrazione da annullare. Ogni detentore in più è una copia non contabile e non revocabile del secondo fattore dell’account.

Più persone che leggono lo stesso codice. Il codice sono sei cifre che valgono una trentina di secondi, buone per un tentativo di accesso. Passarne uno a un collega non cede nulla che sopravviva alla conversazione.

Entrambe le cose somigliano a «condividere la 2FA», ed è per questo che le squadre finiscono per fare quella permanente quando avevano bisogno solo di quella temporanea. Questo compromesso, e le vie d’uscita, sono il tema di come condividere codici 2FA in squadra in sicurezza. Questo articolo resta sulla domanda stretta: che cosa osserverai davvero quando più di una persona lavora dallo stesso TOTP.

Che cosa succede davvero con due dispositivi

I codici coincidono, finché coincidono gli orologi

Due dispositivi che portano lo stesso segreto non sono sincronizzati fra loro in alcun modo. Non ne hanno bisogno: il codice deriva dal segreto e dall’ora corrente, e non entra nient’altro. Ingressi identici, uscita identica. La meccanica è nella guida completa al TOTP in squadra; il punto pratico è che una seconda iscrizione è invisibile per tutti, te compreso.

Due accessi nella stessa finestra: il secondo può essere rifiutato

È il sintomo che manda le persone a cercare una configurazione rotta. Due persone accedono nello stesso passo di trenta secondi, leggendo entrambe il codice giusto, e il secondo tentativo viene respinto.

La RFC 6238 chiede ai verificatori di accettare un dato codice una sola volta per passo temporale, e la maggior parte delle implementazioni si attiene a questo memorizzando l’ultimo passo usato per un account. Dal punto di vista dell’account c’è un solo utente: il secondo accesso somiglia quindi al riutilizzo di un codice già speso.

Il rimedio è aspettare il codice successivo. Vale la pena saperlo in anticipo, perché la reazione naturale, supporre di aver sbagliato a digitare e riscrivere il codice, aggrava il problema che segue.

I nuovi tentativi si sommano contro il limite del fornitore

Sei cifre sono un milione di possibilità: i fornitori limitano quindi i tentativi. Quel limite conta per account, non per persona.

Tre persone che provano due volte ciascuna hanno prodotto sei fallimenti su un solo account, il che può bastare a far scattare un blocco temporaneo, una verifica supplementare o un’email di sicurezza a chi detiene l’indirizzo registrato. Ogni comportamento individuale è ragionevole; l’insieme somiglia a un attacco.

Un orologio deriva e una sola persona se ne accorge

La deriva dell’orologio viene di solito descritta come un guasto che tocca tutto l’account, ma con più dispositivi si presenta diversamente: i codici funzionano per tutti tranne che per una persona, sistematicamente, e solo dal suo dispositivo.

Il telefono di quella persona calcola i codici di un passo temporale che il server ha già superato o non ha ancora raggiunto. Il segreto non ha nulla di anomalo, e reinserirlo non serve. Da controllare c’è l’impostazione automatica dell’ora, sul dispositivo che fallisce.

Accessi simultanei da più luoghi somigliano a un’intrusione

Il rilevamento degli abusi, lato fornitore, reagisce a schemi, e un account che si autentica da due città in pochi minuti è esattamente lo schema che è fatto per individuare. A seconda del servizio, questo produce un passaggio di verifica in più, un’email «nuovo dispositivo», una reimpostazione forzata della password o una sessione che finisce a metà di un’attività.

Nulla di tutto ciò è un problema del TOTP, e nulla si risolve configurando qualcosa dalla tua parte. È semplicemente l’aspetto che ha un identificativo condiviso visto da fuori, e diventa più frequente man mano che il numero di utenti cresce.

Nulla registra quale dispositivo ha prodotto il codice accettato

Il verificatore confronta sei cifre. Non apprende da dove vengono, perché nel codice non c’è nulla da apprendere, e perché iscrivere un dispositivo non ha inviato nulla da nessuna parte fin dall’inizio.

Così, quando il registro dell’account mostra un accesso alle 14:12, la pista si ferma lì. Se quattro persone possono produrre codici, quattro persone possono essersi connesse, e l’account non può restringere oltre. È la parte che conta dopo un incidente, ed è il motivo per cui dare ai dipendenti accesso alla 2FA senza dare loro il segreto tratta l’attribuzione come un requisito e non come un extra gradito.

Dunque «sì, tecnicamente», a che prezzo

Tutto quanto precede è attrito: fastidioso, diagnosticabile, superabile. Il costo di più persone che detengono il segreto appartiene a un’altra categoria, e non produce alcun sintomo.

Non puoi contare le copie. Nulla nelle impostazioni di sicurezza dell’account dirà mai quanti dispositivi sono stati iscritti: il numero vale quanto vale il tuo ricordo delle iscrizioni passate.

Non puoi ritirarne una. Il protocollo non prevede né rotazione né registrazione per dispositivo, il che significa che l’unica revoca disponibile consiste nel disattivare la 2FA sull’account e riconfigurarla, per tutti nello stesso momento.

E il secondo fattore smette di essere indipendente ovunque il segreto finisca accanto alla password: una nota condivisa, una voce di cassaforte, un documento. Un solo posto raggiunto, ed entrambi i fattori sono persi. Come funzionano i segreti TOTP (e perché non vanno condivisi) passa in rassegna i posti in cui le copie si accumulano. In sintesi: si accumulano in silenzio, e restano.

Che cosa chiede davvero la domanda

Ciò che le persone vogliono ponendola è che più colleghi possano accedere a uno stesso account. Questo non richiede che più persone detengano il segreto. Richiede tre cose.

Un solo detentore del segreto. Inserito una volta, dalla persona che amministra l’account, tenuto in un solo posto noto che almeno due amministratori possono raggiungere. Tutti gli altri partecipanti consumano codici invece di conservare alcunché.

Codici distribuiti per persona. Ogni persona autorizzata ottiene il codice corrente e il suo conto alla rovescia quando ne ha bisogno, concesso account per account e ritirabile con una sola azione. Il dispositivo di nessuno detiene qualcosa che sopravviva al suo accesso.

Una traccia delle consultazioni. Poiché il registro del fornitore non potrà mai mostrare altro che l’account condiviso, il registro di chi ha chiesto un codice è l’unica cosa che mette un nome davanti a una marca temporale.

Se la piattaforma in questione può dare a ogni collega il proprio identificativo, fallo, è meglio che condividere qualsiasi cosa, e la 2FA di un account condiviso: come dovrebbe muoversi una squadra? dettaglia quali account non hanno davvero alcuna opzione per persona. I tre requisiti qui sopra valgono per quelli che hanno realmente un solo identificativo.

Dove si colloca Share Auth

Share Auth è fatto per questo caso. Il segreto viene inserito una volta e cifrato a riposo; i membri invitati vedono il codice e il suo conto alla rovescia, mai il segreto dietro. I permessi si regolano per membro e per account, ogni consultazione di un codice viene scritta in un registro degli accessi, e togliere un membro gli toglie l’accesso ovunque con una sola azione. Gli script che devono accedere possono chiedere i codici tramite l’API invece di coinvolgere una persona.

Il piano gratuito copre tre segreti e tre membri, senza carta di credito, il che basta per capire se la forma descritta sopra corrisponde al modo in cui la tua squadra lavora davvero.

Domande frequenti

Possono detenere lo stesso segreto e vedere lo stesso codice, ma non è detto che riescano ad accedere entrambe nella stessa finestra di trenta secondi. La maggior parte dei verificatori rifiuta una seconda autenticazione con un codice già usato per quel passo temporale: la seconda persona vede rifiutato un codice corretto e deve aspettare il successivo.

Da leggere anche · Condividere i codici in team