Is het veilig om een 2FA-QR-code te delen?

Nee, en het nuttigst is te weten waarom: wie een gedeelde QR-code ziet, wat hij ermee kan, en of een lek een reset verdient.

Nee. Een 2FA-QR-code is de tweede factor van het account in een vorm die een camera kan lezen: er een delen komt neer op het uitdelen van een blijvende kopie van de sleutel, die niemand kan tellen en die niemand kan terugnemen. Er zijn twee smalle situaties waarin het bewust doen te verdedigen valt, en die staan tegen het einde van dit artikel, maar het standaardantwoord houdt stand.

Wat het beeld bevat en of een tweede app het aanvaardt, staat in kun je een QR-code van Google Authenticator delen?. Dit artikel gaat over waar de beslissing werkelijk op rust: wie een gedeelde QR-code uiteindelijk ziet, wat hij ermee kan, en hoe je beoordeelt of een bepaald lek handelen verdient. Heb je vooral een manier nodig om je collega’s codes te bezorgen zonder via het beeld te gaan, begin dan met Google-Authenticator-codes met je team delen.

Wie een gedeelde QR-code in de praktijk ziet

Het probleem is niet dat een collega niet te vertrouwen is. Het is dat een QR-code een afbeelding is, en dat de tools waarop een organisatie draait gemaakt zijn om afbeeldingen op te slaan, te indexeren en door te sturen. Elk van de volgende gevallen heeft een echt publiek, zelden het publiek dat je voor ogen had.

  • Een chatkanaal. Het publiek is het hele kanaal plus iedereen die er later wordt bijgezet, want de geschiedenis is doorzoekbaar. Wie over veertien maanden binnenkomt vindt hem door de accountnaam te typen.
  • Een gesynchroniseerde filmrol. Iemand maakt een schermafbeelding van het inschrijfscherm om het later te scannen. Het publiek zijn alle toestellen die met dat fotoaccount verbonden zijn.
  • Een gedeeld scherm tijdens een inwerkgesprek. Het publiek zijn de deelnemers, en daarna iedereen die toegang heeft tot de opname en het archief van die reeks gesprekken.
  • Een gefotografeerd whiteboard. Een inschrijving ter plaatse voelt als een gesloten kring; de foto die is gemaakt zodat iedereen hem kon scannen, is dat niet, en die blijft in een filmrol liggen zonder dat iets zegt wat het is.
  • Een supportticket. Erin geplakt om te tonen wat er is ingesteld. Het publiek is een wisselende wachtrij van medewerkers, plus wat het ticketsysteem bewaart.
  • Een kluisexport. Vermeldingen en bijlagen die voor een migratie zijn geëxporteerd. Het publiek is daar waar dat bestand heen ging, meestal een laptop.
  • Een ontgrendelde werkplek. Klein publiek, kort venster, en het verdient vermelding omdat het het enige geval is dat mensen echt opmerken wanneer het gebeurt.

Geen van deze gevallen veronderstelt dat iemand zich misdraagt, en geen ervan laat een spoor na in de beveiligingsinstellingen van het account. Die tweede eigenschap maakt de rest van dit artikel nodig.

Wat de houder er echt mee kan

Laten we precies zijn, want overdrijven is de beste manier om niet meer gehoord te worden.

Wie het beeld heeft kan onbeperkt geldige codes maken, op zijn eigen toestel, en zijn codes zijn niet te onderscheiden van de jouwe: dezelfde cijfers, hetzelfde ritme. Dat is een eigenschap van het protocol eerder dan een gebrek, en het is dezelfde werking die kunnen meerdere mensen dezelfde TOTP gebruiken? onderzoekt.

Wat hij niet kan, is inloggen. Hij heeft nog altijd het wachtwoord nodig.

De precieze beschrijving van een blootgestelde QR-code is dus dat het account zijn tweede factor is kwijtgeraakt tegenover een bepaalde groep mensen, niet dat het account is gecompromitteerd. Voor alle anderen werkt de 2FA zoals bedoeld en laat een gestolen wachtwoord niemand binnen. Voor wie het beeld heeft is het account teruggekeerd naar het wachtwoord alleen.

Dat onderscheid stort in bij een paar gewone gevallen, die je beter nakijkt voor je besluit dat een lek klein was:

  • Het wachtwoord ging via hetzelfde kanaal. Een QR-code en een wachtwoord in dezelfde draad zijn één sleutel, geen twee.
  • Het wachtwoord is hergebruikt of te raden, of woont in een kluis waar dezelfde mensen bij kunnen.
  • Het wachtwoordherstel loopt via een mailbox die die mensen kunnen lezen, wat de tweede factor het enige maakt tussen hen en een reset.

Waarom dat risico ongemakkelijk is

Een gelekt wachtwoord is vervelend maar behandelbaar: je wijzigt het, het oude sterft, en de meeste diensten noteren de laatste wijziging. Een gestolen sessie verloopt of kan worden verbroken. Een blootgestelde QR-code biedt niets daarvan.

Niets aan het account ziet er daarna anders uit. Geen toestellenlijst, geen inschrijflogboek, geen gebeurtenis die zegt dat een tweede app codes is gaan maken.

Het geheim achter het beeld heeft ook geen levensduur. Het houdt op te werken wanneer de 2FA op het account opnieuw wordt ingesteld, en op geen enkel ander moment.

En de kopieën laten zich niet tellen. Je weet aan wie je het beeld hebt getoond; hoeveel kopieën daarna volgden, en waar ze zijn, is nergens na te gaan.

De dichtstbijzijnde alledaagse vergelijking is een sleutel die zonder register is bijgemaakt. Het slot werkt nog en de sleutel draait nog, en je hebt geen manier om vast te stellen hoeveel er in omloop zijn. Het enige middel is het slot vervangen, en daarom is het antwoord op een blootgestelde QR-code een herinschrijving en geen opruimactie. De eigenschappen van het onderliggende geheim, en waarom je er niet omheen kunt, staan in hoe TOTP-geheimen werken (en waarom je ze niet moet delen).

Beoordelen of een lek een reset verdient

De meeste teams die zich de vraag stellen hebben al ergens een QR-code gedeeld en willen weten of het erg is. Vijf vragen leiden tot een eerlijk antwoord.

Was het kanaal privé, en hoe lang bewaart het dingen? Een zichzelf wissend direct bericht tussen twee mensen is niet hetzelfde als een kanaal met doorzoekbare geschiedenis en veertig leden.

Wie heeft hem sindsdien kunnen lezen? Niet wie aanwezig was op het moment van plaatsen: wie er sindsdien is bijgekomen, wie de export of de opname kan openen, wie het platform beheert.

Nam het wachtwoord dezelfde weg? Zo ja, stop met punten tellen en behandel dit als een blootstelling van het account in plaats van de tweede factor.

Wat zit er achter het account? Geld, domeinen, klantgegevens, publicatierechten en cloudinfrastructuur horen in dezelfde mand. Een rapportagedashboard met alleen leesrechten in een andere.

Kost een reset een uur of een dag? Tel de mensen die daarna toegang tot de codes nodig hebben, de aanwezigheid van de herstelcodes, en het bestaan van een automaat die met dat account inlogt.

Twee antwoorden beslissen op zichzelf. Ging het wachtwoord dezelfde weg, reset dan. Bevat het account geld, infrastructuur of klantgegevens, reset dan zelfs wanneer het lek beperkt lijkt, want de kosten van misrekenen zijn niet symmetrisch. Anders weeg je een klein, niet meetbaar risico tegen echt werk, en het aanvaarden is een legitieme afloop. Noteren dat je het hebt aanvaard scheidt een beslissing van iets waar niemand tijd voor had.

Wanneer „ja, maar” het eerlijke antwoord is

Twee gevallen waarin het beeld delen een redelijke afweging is.

Twee beheerders die hun eigen toestellen vanaf één scherm inschrijven. Controleer eerst of de aanbieder meerdere authenticator-apps aanvaardt: zo ja, dan schrijft ieder zich apart in en is er geen QR-code te delen. Waar maar één inschrijving is toegestaan en het account niet van één telefoon mag afhangen, koopt het tonen van de code aan een met naam genoemde collega, in de ruimte, zonder iets te fotograferen of te versturen, beschikbaarheid tegen de prijs van de telling van kopieën. Noteer wie hem heeft: die notitie maakt van haar vertrek een geplande reset in plaats van een vergeten kopie.

Een account met niets erachter. Een tool in het gratis pakket, zonder bankgegevens en zonder klantgegevens. De kosten van de reset overstijgen die van het lek, en het tegendeel beweren besteedt aandacht waar ze niets oplevert.

Geen van beide strekt zich uit tot het beeld in een kanaal plaatsen, en geen van beide is beleid. Het zijn uitzonderingen die je stuk voor stuk verantwoordt.

Als het al buiten is

Korte versie, de volledige procedure woont elders.

  1. Loop de vijf vragen hierboven af en beslis of dit account in de mand „reset” hoort.
  2. Zo ja, zorg dat je de herstelcodes hebt voor je iets aanraakt, schakel dan de 2FA uit en schrijf hem opnieuw in zodat elke bestaande kopie ophoudt te werken, en verleen daarna toegang tot de codes zonder het nieuwe geheim uit te delen. De geordende versie, met de sessies, tokens en verbonden apps die een 2FA-reset laat doordraaien, staat in hoe TOTP-geheimen werken (en waarom je ze niet moet delen).
  3. Wis het beeld daar waar je erbij kunt, en beschouw dat als opruimen en niet als herstel. De kopieën die tellen zijn gemaakt op het moment van scannen.
  4. Schrijf één regel over waar het nieuwe geheim woont en wie erbij kan.

Herhaling voorkomen veronderstelt dat het beeld ophoudt het distributiemechanisme te zijn, wat het onderwerp is van TOTP-codes delen zonder het geheim te delen.

Waar Share Auth staat

Share Auth bestaat opdat de QR-code één keer wordt gescand, door de kluis, en nooit meer getoond hoeft te worden. Het geheim wordt één enkele keer ingevoerd en versleuteld opgeslagen; uitgenodigde leden zien de actuele code en het aftellen in plaats van het geheim erachter. Rechten worden per lid en per account ingesteld, elke raadpleging wordt in een toegangslogboek geschreven, en een lid verwijderen trekt zijn toegang overal in één keer in. Er is een API voor de accounts waarop een automaat inlogt.

Het gratis pakket dekt drie geheimen en drie leden zonder bankkaart, genoeg om de gedeelde accounts te verhuizen waarvan de QR-code nu in een chatkanaal rondslingert.

Kort samengevat

  • Een gedeelde QR-code is een blijvende, niet te tellen kopie van de tweede factor.
  • Zijn werkelijke publiek is een zoekindex, een gesynchroniseerde filmrol of een supportwachtrij, niet de persoon die je wilde helpen.
  • De houder kost je de tweede factor, niet het account, tenzij het wachtwoord mee is gereisd.
  • Het risico is onwaarneembaar, zonder vervaldatum en niet te tellen: de herinschrijving is het enige middel.
  • Beslis per account, reset zonder aarzelen wanneer er geld of klantgegevens achter zitten, en noteer wat je hebt besloten.

Veelgestelde vragen

Vertrouwen is niet echt de variabele. Het beeld overleeft de werkrelatie waarin het is gedeeld, het is niet te tellen, en het is niet terug te nemen zonder de 2FA van het account opnieuw in te stellen. Je wedt niet op het goede gedrag van een persoon, je wedt erop dat elke kopie van dat beeld blijft waar je haar het laatst zag.

Lees ook · Authenticator-apps

7 min leestijd

Google-Authenticator-codes met je team delenGids

Google Authenticator heeft geen deelfunctie en geen begrip van teams. De drie opties die werken, en hoe je er een gedeeld account uit haalt.