Cas d’usage

Une application d’authentification partagée pour votre équipe

Un seul endroit pour les codes 2FA de votre équipe. Chacun lit les codes dont il a besoin, personne ne détient le secret, et chaque accès est enregistré.

Une application d’authentification ordinaire vit sur un téléphone. Elle détient les secrets de vos comptes, les transforme hors ligne en codes à six chiffres, et les montre à qui tient l’appareil. Cette conception est délibérée, et pour une personne seule c’est la bonne.

Une équipe n’est pas une personne. Dès que deux personnes ont besoin du code du même compte, une application bâtie autour d’un appareil unique cesse d’être une solution et devient ce que tout le monde contourne.

Ce qu’est une application d’authentification partagée

Le même travail, fait pour plus d’une personne. Les secrets vivent dans un coffre plutôt que sur un appareil, les codes y sont produits, et ceux qui en ont besoin lisent le code courant sans jamais voir ce qui l’a produit.

Tout le reste découle de cette séparation. Le secret est l’identifiant permanent, et il ne se révoque pas ; le code vaut trente secondes et un usage. Partager le second ne coûte presque rien. Partager le premier est définitif.

Pourquoi une application d’authentification ordinaire casse en équipe

Rien dans TOTP n’empêche deux appareils de produire le même code, et c’est précisément pour ça que les équipes improvisent. C’est dans l’improvisation que ça dérape.

  • Le QR code circule. Dès que quelqu’un l’a scanné, il détient le secret pour de bon. Un départ de l’entreprise ne le reprend pas, et le compte ne garde aucune trace de la copie.
  • Un téléphone devient un goulot d’étranglement. La personne qui a configuré le compte est d’astreinte dessus, vacances comprises, et son départ se transforme en opération de récupération.
  • Les codes passent par la messagerie. Ils atterrissent dans Slack, dans WhatsApp, dans une note partagée, et y restent bien après leur péremption, à côté du nom de compte qui explique à quoi ils servaient.
  • Rien n’est enregistré. Quand quelque chose tourne mal sur le compte, il n’existe aucun moyen de répondre à qui a lu le code, ni quand.

Partager le code, pas le secret

Share Auth conserve chaque secret TOTP chiffré et produit les codes de son côté. Un membre ouvre le coffre, voit le code courant d’un compte et le copie. Le secret n’est pas affiché, pas envoyé à son navigateur, pas exportable en QR code.

Comme personne n’en détient de copie, retirer un accès retire vraiment l’accès. C’est la seule garantie qu’un QR code scanné ne pourra jamais vous donner.

Ce que l’équipe y gagne

  • Des rôles. Décidez qui ne fait que lire les codes, qui ajoute des comptes et qui administre l’équipe. Un nouveau membre démarre avec les comptes dont il a besoin, pas avec tout.
  • Un journal d’accès. Chaque lecture de code est enregistrée avec son auteur et son horodatage : un incident sur un compte trouve une réponse au lieu d’un haussement d’épaules.
  • Un coffre par équipe. Les comptes sont regroupés là où travaillent déjà les gens qui s’en servent, plutôt que dans une application personnelle qu’il faut solliciter.
  • Les mêmes comptes qu’avant. TOTP est un standard. Tout ce qui se configure dans Google Authenticator ou Microsoft Authenticator entre ici depuis le même QR code ou la même clé.

Ce que ça remplace

La capture d’écran dans le canal d’équipe. Le collègue relancé à onze heures du soir pour six chiffres. L’entrée du gestionnaire de mots de passe partagé où quelqu’un a collé le secret dans un champ de notes, qui est le problème du QR code en costume. Le tableur que personne n’assume.

Rien de tout cela n’est de la négligence. C’est ce qui reste quand l’outil suppose une personne et que le travail en implique quatre.

Pour commencer

Ajoutez un compte comme dans n’importe quelle application d’authentification : scannez le QR code affiché par le service, ou collez la clé de configuration. Invitez les personnes concernées, donnez-leur un rôle, et elles lisent les codes à partir de cet instant.

Les comptes déjà configurés sur un téléphone continuent de fonctionner. Les déplacer ici suppose de les enrôler une fois de plus depuis le fournisseur, ce qui est aussi le moment de réinitialiser ceux dont le secret a circulé.

Questions fréquentes

Pas celle installée sur un téléphone, conçue pour une seule personne. Ce qu’une équipe peut partager, c’est le coffre d’où viennent les codes : les secrets restent au même endroit, et chaque membre lit le code courant des comptes auxquels il a droit.