Kun je een QR-code van Google Authenticator delen?

Ja, en het werkt: de QR-code is het geheim. Wat er in het beeld zit, wat de tweede telefoon kan, en wat de aanbieder ervan vastlegt.

Ja, en het werkt precies zoals je verwacht: wie die QR-code scant krijgt een authenticatievermelding die dezelfde codes maakt als de jouwe, op hetzelfde moment, voor onbepaalde tijd. Niets daaraan is eenmalig, en aan de kant van de aanbieder merkt niets het op. Of het een goed idee is, is een andere vraag die haar eigen behandeling verdient; dit artikel gaat over wat er echt gebeurt.

Het werkt omdat de QR-code geen link naar je account is en ook geen eenmalige uitnodiging. Het is een foto van de sleutel zelf, en daarom valt het delen niet weg zodra het beeld is gezien. Wat een team met een gedeeld Google-Authenticator-account zou moeten doen, staat in Google-Authenticator-codes met je team delen.

Wat er werkelijk in het beeld zit

Een QR-code voor de installatie codeert een korte tekst: een otpauth://-URI. De lezer leest de tekens, de app ontleedt ze, en de inschrijving is klaar. Hij draagt:

  • Het geheim, als base32-tekenreeks, in het klaar. Niet versleuteld, niet ondertekend, en het is de enige invoer die telt.
  • Het label en de uitgever: de accountnaam en de dienstnaam die je in de lijst van de app ziet. Cosmetisch, en ze wijzigen verandert niets aan de codes.
  • De periode, meestal dertig seconden, de levensduur van elke code.
  • Het aantal cijfers, meestal zes.
  • Het algoritme, voor TOTP meestal SHA-1.

De laatste drie verschillen bij aanbieders die acht cijfers of een venster van zestig seconden willen, en de QR-code draagt ze mee zodat de app niet hoeft te raden. Alles wat een authenticator-app nodig heeft staat in die tekenreeks, wat erop neerkomt dat een schermafbeelding van de QR-code de sleutel is. Hoe het geheim zes cijfers wordt, staat in de volledige gids over TOTP in teams.

Twee telefoons, dezelfde zes cijfers

Twee mensen die dezelfde QR-code scannen zien dezelfde code, die op hetzelfde moment verspringt, en hij blijft identiek zolang de inschrijving bestaat.

Dat is geen synchronisatiefunctie. Een TOTP-code wordt berekend uit het geheim en de huidige tijd, afgerond op de periode, zonder ook maar één netwerkverzoek: de app vraagt de aanbieder nooit wat de code is. Geef twee toestellen hetzelfde geheim en ongeveer kloppende klokken, en ze kunnen geen verschillende antwoorden geven.

Die identieke codes laten het duplicaat lijken op een gedeeld account met twee toegelaten toestellen, terwijl er twee onafhankelijke kopieën van dezelfde sleutel bestaan, zonder enig verband. Een sterk afwijkende klok is de enige manier waarop een van de toestellen uit de maat raakt.

Wat het account vastlegt: niets

Dit is het deel dat mensen het moeilijkst geloven. Wanneer een tweede persoon de QR-code scant:

  • bereikt geen enkel verzoek de aanbieder;
  • verschijnt er geen toestel in de beveiligingsinstellingen van het account;
  • wordt er geen e-mail verstuurd;
  • onderscheidt niets de tweede app van de eerste, in welke richting dan ook.

De inschrijving legt een geheim vast op het account: geen toestel, geen toestellenlijst, geen teller. De aanbieder heeft geen manier om te weten hoeveel apps het geheim hebben, dus er is later geen intrekking per toestel om op terug te vallen. Het enige dat een kopie ongeldig maakt, is het geheim zelf ongeldig maken, door de 2FA op het account uit te schakelen en opnieuw in te stellen, wat alle houders in één keer afsnijdt, jou inbegrepen. Die reset staat stap voor stap in hoe TOTP-geheimen werken en waarom je ze niet moet delen.

Het verklaart ook waarom het account nakijken je niets leert. De beveiligingspagina van een dienst waar vier mensen het installatiescherm hebben gescand, ziet er precies zo uit als die van een dienst waar er maar één dat deed.

Waarom de QR-code meestal maar één keer wordt getoond

De meeste aanbieders tonen de QR-code voor inschrijving tijdens de installatie en daarna nooit meer. Is een code eenmaal bevestigd, dan is de pagina weg, en de helpdesk vragen hem opnieuw te tonen werkt niet. Dat is bewust: het geheim wordt bij de inschrijving in het account geschreven, en de dienst heeft geen reden om het twee keer te tonen.

Sommige aanbieders gaan verder. Het geheim op het scherm is een kandidaat die pas het echte geheim van het account wordt zodra er een geldige code uit is ingevoerd: breek je af of laad je de pagina opnieuw, dan krijg je een ander, en de QR-code die je een minuut eerder fotografeerde levert nu codes op die het account weigert. Geeft een opgeslagen QR-afbeelding geweigerde codes, dan is dat meestal de verklaring.

Wanneer je hem niet meer hebt

Bouw niets rond het terughalen van het oorspronkelijke beeld. Schrijf je liever opnieuw in:

  1. Zorg dat je de herstelcodes van het account bij de hand hebt, en genereer een nieuwe reeks als de aanbieder weigert de bestaande te tonen.
  2. Schakel de 2FA uit in de beveiligingsinstellingen van de aanbieder.
  3. Zet hem weer aan en richt de nieuwe inschrijving op de plek waar het geheim voortaan moet wonen.
  4. Controleer dat een code werkt voor je het tabblad sluit, en berg de nieuwe herstelcodes ergens anders op dan in het account dat ze herstellen.

Het kost een paar minuten en zet alle rondslingerende kopieën van het oude geheim buiten dienst, wat vaak de echte reden is om het te doen.

Een QR-code scannen die iemand anders al scande

Er gebeurt niets bijzonders. De afbeelding wordt niet verbruikt, de eerste inschrijving wordt niet verstoord, en niemand krijgt bericht. Jij krijgt een werkende vermelding, de volgende persoon ook, zonder bovengrens. Hem twee keer op dezelfde telefoon scannen geeft twee vermeldingen met dezelfde naam, die dezelfde cijfers maken.

Er is geen conflict op te lossen omdat er geen gedeelde toestand is. Een link om een wachtwoord te resetten bestaat één keer en wordt opgebruikt; een QR-code is de foto van een tekenreeks.

Wat Google Authenticator hier wel en niet doet

Google Authenticator heeft geen deelfunctie, en de twee functies die mensen daarvoor aanzien doen iets anders:

  • De synchronisatie kopieert je accounts naar je eigen toestellen via je Google-account. Ze gaat over je telefoon en je tablet, niet over je collega’s. Hem voor een team gebruiken komt erop neer meerdere mensen op één Google-account te laten inloggen.
  • De overdracht bestaat om je vermeldingen te verhuizen wanneer je van telefoon wisselt. Op het toestel van iemand anders gericht kopieert ze de geheimen, met hetzelfde resultaat als de QR-code geven.

De app kan je ook niet vertellen wat je hebt. Een vermelding die iemand anders op jouw telefoon instelde is identiek aan een die jij aanmaakte, want beide zijn een geheim met een label: geen eigenaar, geen vervaldatum, geen waarschuwing. De app van Microsoft gedraagt zich op één punt anders, omdat goedkeuringen via melding zich zo niet laten dupliceren, wat wordt behandeld in Microsoft-Authenticator-codes met je team delen.

De afbeelding daarna wissen verandert niets

Is een QR-code eenmaal gescand, dan is de kopie gemaakt. De schermafbeelding wissen, het bericht terugtrekken of een collega vragen de foto uit zijn galerij te halen bereikt geen app die het geheim al heeft.

De afbeelding overleeft ook het moment waarvoor ze nodig was: een filmrol die met een cloudback-up synchroniseert, een bijlage in een gespreksgeschiedenis die nieuwkomers terug kunnen scrollen, een kopie in het ticket waarin iemand om toegang vroeg. Beschouw elke QR-code die ergens naartoe is gestuurd als definitief buiten, en als dat telt voor het betrokken account, is de herinschrijving hierboven het middel.

Wat te doen wanneer meerdere mensen codes nodig hebben

Controleer eerst of het platform iedereen een eigen inlog kan geven. Kan het dat, dan is er geen QR-code te delen, want iedereen schrijft zijn eigen tweede factor in. Welke accounts echt maar één inlog hebben, is het onderwerp van de 2FA van een gedeeld account: hoe pakt een team dat aan?.

Voor accounts die er werkelijk maar één hebben: stop met het geheim uitdelen en deel de codes uit. Eén plek houdt het geheim, en toegang tot de codes die hij maakt is een lijst die je aanpast in plaats van een kopie die je niet kunt terughalen. De werking staat in TOTP-codes delen zonder het geheim te delen, en de vergelijking van aanpakken, apart toestel en gedeelde wachtwoordmanager-vermelding inbegrepen, staat in de beste manieren om de 2FA van een gedeeld account te beheren.

Waar Share Auth staat

Share Auth is de ene plek die het geheim houdt. Het geheim van elk account wordt één keer ingevoerd en versleuteld opgeslagen, en uitgenodigde leden zien de actuele code met het aftellen in plaats van de tekenreeks erachter: er is dus niets dat ze in een eigen app kunnen scannen. Rechten worden per lid en per account ingesteld, elke raadpleging van een code wordt in een toegangslogboek geschreven, en een lid verwijderen trekt zijn toegang overal in één keer in. Scripts die moeten inloggen kunnen de codes via de API opvragen, in plaats van dat iemand ze hardop voorleest.

Het gratis pakket dekt drie geheimen en drie leden zonder bankkaart, genoeg om een gedeeld account uit de QR-code te halen en te zien of deze werkwijze bij je team past.

Veelgestelde vragen

Ja. De QR-code is geen eenmalige uitnodiging, het is een afbeelding die het geheim bevat. Iedereen die hem scant schrijft in zijn eigen app een volledig werkende kopie van de tweede factor van het account in.

Lees ook · Authenticator-apps

7 min leestijd

Google-Authenticator-codes met je team delenGids

Google Authenticator heeft geen deelfunctie en geen begrip van teams. De drie opties die werken, en hoe je er een gedeeld account uit haalt.