Wissensdatenbank

Zwei-Faktor-Authentifizierung und Wiederherstellungscodes

Aktivieren von TOTP oder einem Hardware-Schlüssel, warum die Wiederherstellungscodes hier wichtiger sind als anderswo, und was passiert, wenn Sie alle verlieren.

Es gibt keine identitätsbasierte Wiederherstellung

Fangen Sie hier an, denn das ändert den Zweck des restlichen Artikels. Wir haben nie gefragt, wer Sie sind. Es gibt kein Dokument, keine Telefonnummer und keine Rechnungsadresse in unseren Akten, also existiert kein Verfahren, mit dem Sie nachweisen könnten, dass ein Konto Ihnen gehört, wenn Sie den Zugriff darauf verloren haben. Das ist der Handel, den die No-KYC-Richtlinie eingeht, und sie biegt sich in keine Richtung.

Die Wiederherstellungscodes sind das Wiederherstellungsverfahren. Behandeln Sie sie so, als wären sie das Konto, denn betrieblich sind sie es.

Aktivieren

Zwei Mechanismen, die zusammen verwendet werden können:

  • TOTP: die bekannten sechs Ziffern im Dreißig-Sekunden-Takt. Jeder Authenticator funktioniert.
  • WebAuthn: ein Hardware-Sicherheitsschlüssel oder ein Plattform-Authenticator. Registrieren Sie zwei.

Sobald es aktiviert ist, ist der zweite Faktor bei der Anmeldung erforderlich, vor einer Out-of-Band-Konsolensitzung und bevor die Konto-E-Mail geändert werden kann. Für API-Tokens ist er nicht erforderlich, da diese eine separate Anmeldeinformation mit eigenen Berechtigungen sind.

Verifizieren eines TOTP-Geheimnisses selbst

apt install -y oathtool
oathtool --totp -b JBSWY3DPEHPK3PXP

Der angezeigte Code sollte mit dem auf Ihrem Telefon zur selben Sekunde übereinstimmen. Wenn das nicht der Fall ist, liegt die Ursache fast immer an einer Uhr und nicht an einem Geheimnis.

Uhrdrift

TOTP ist eine Funktion der Zeit. Wir akzeptieren einen Schritt in beide Richtungen, also dreißig Sekunden Spielraum: reichlich für ein Telefon, nicht genug für einen Server, der ein Jahr lang ohne funktionierenden Zeitclient gelaufen ist.

timedatectl status
systemctl status systemd-timesyncd     # Debian
chronyc tracking                       # AlmaLinux

System clock synchronized: yes ist die Zeile, die zählt. Korrigieren Sie die Uhr, bevor Sie schlussfolgern, dass etwas anderes defekt ist.

Wiederherstellungscodes

Zehn Codes, einmal verwendbar, werden bei der Aktivierung des zweiten Faktors erzeugt. Jeder meldet Sie einmal an und ist dann verbraucht.

  • Drucken Sie sie aus. Papier hat keine Batterie, kein Firmware-Update und keinen Sperrbildschirm.
  • Bewahren Sie eine Kopie in einem anderen Gebäude auf als die Maschine, von der Sie sich anmelden.
  • Speichern Sie sie nicht im Passwortmanager, der das Kontopasswort enthält. Das macht aus zwei Faktoren wieder einen.
  • Generieren Sie das Set neu, nachdem Sie einen verwendet haben, oder wenn Sie unsicher sind, ob eine Kopie noch privat ist. Die Neugenerierung ungültig macht alle Codes des alten Sets.

Wenn Sie den Faktor verlieren, aber noch Codes haben

Melden Sie sich mit einem Code an, entfernen Sie den alten Faktor, registrieren Sie den neuen, generieren Sie das Set neu. Vier Minuten, kein Ticket, kein Warten auf jemanden.

Wenn Sie beides verlieren

Das Konto ist weg. Nicht gesperrt bis zu einem Formular, nicht suspendiert während jemand es prüft — weg, zusammen mit allem, was darunter läuft. Wir schreiben das lieber klar hin, als eine Notluke anzudeuten, die es nicht gibt, und der Support kann auch keine herbeizaubern; es gibt auf unserer Seite nichts, gegen das wir Sie prüfen könnten.

Die Abhilfe ist langweilig und sie funktioniert. Zwei Hardware-Schlüssel oder ein Schlüssel und ein gedruckter Codesatz in einer Schublade woanders. Und eine Kopie von allem, was wirklich unersetzlich ist, an einem Ort, der nicht wir sind — das ist ohnehin gute Praxis, egal wer Ihr Host ist.

Bereit, wenn Sie es sind

Wählen Sie eine Stadt. Wählen Sie eine Größe. Bezahlen Sie in Coins.

Keine Formulare darüber, wer Sie sind, kein Warten auf einen Menschen, der Sie genehmigt, kein Anruf zur Verifizierung. Die Rechnung wird beglichen, und die Zugangsdaten landen in Ihrem Posteingang.