Der Report von Retool und der Kommentar von Golem haben Recht – TOTP ist kein adequates Werkzeug im Firmenkontext. Das Problem ist aber weniger der Sync, wie Authy und Google Authenticator ihn machen. Das Problem ist, an der Sicherheit auf dem letzten Meter zu knausern und keine Yubikeys auszuteilen, weil jeder ja schon ein Handy hat.
@87c98d39 ich hab das leider schon häufig erlebt, dass Firmen glauben sie seien sicher vor Phishing, weil sie MFA haben. Aus irgendeinem Grund glauben die alle, dass der Nutzer seinen 2. Faktor nicht auf einer Seite eingeben würde, auf der er schon den Ersten eingegeben hat.
@87c98d39 Du kennst sicher https://github.com/maxgoedjen/secretive ?