Cómo compartir códigos 2FA en equipo con seguridadGuía
Cuatro formas de compartir códigos 2FA en equipo, lo que cuesta cada una, y cómo dar los códigos sin distribuir el secreto que los genera.
Blog
Cómo un equipo comparte sus códigos de autenticación de dos factores sin hacer circular el secreto: guías prácticas, procedimientos herramienta por herramienta y respuestas a las preguntas que siempre vuelven.
La autenticación de dos factores se pensó para una persona y un teléfono. Los equipos, en cambio, tienen que hacer funcionar cuentas compartidas con ella. Estas son las preguntas que nacen de esa distancia, con las respuestas más sencillas que tenemos.
Hacer llegar el código a quien lo necesita, sin repartir el secreto que lo genera.
Cuatro formas de compartir códigos 2FA en equipo, lo que cuesta cada una, y cómo dar los códigos sin distribuir el secreto que los genera.
Sí, técnicamente: varios dispositivos con el mismo secreto generan el mismo código. Lo que pasa de verdad entre dos, y lo que cuesta.
Diseñar los accesos 2FA de la plantilla: qué se concede por cuenta y por rol, y cómo gestionar altas, cambios de puesto y salidas.
Cinco formas de hacer funcionar la 2FA en una cuenta compartida, comparadas por puesta en marcha, coste, trabajo a distancia y salidas.
Dar a tus compañeros un código TOTP válido guardando el secreto en el mismo sitio, y lo que implica cada enfoque el día que hay que retirar un acceso.
Lo que Google Authenticator, Microsoft Authenticator y sus códigos QR pueden hacer por un equipo, y lo que no.
Google Authenticator no tiene función de compartir ni noción de equipo. Las tres opciones que funcionan, y cómo sacar de ahí una cuenta compartida.
No, y lo más útil es saber por qué: quién ve un código QR compartido, qué puede hacer con él, y si una filtración merece un restablecimiento.
Sí, y funciona: el código QR es el secreto. Qué contiene la imagen, qué puede hacer el segundo teléfono y qué registra el proveedor.
Microsoft Authenticator hace dos oficios: una aprobación por notificación no se comparte, un código de seis cifras sí, sin dar el secreto.
Stripe, AWS, redes sociales: cómo se comparte de verdad la 2FA en las herramientas donde trabajan los equipos.
La mayoría de las plataformas sociales permiten publicar sin tener la contraseña. Qué delegación existe, y el plan de recuperación que hay que prever.
Nadie debería compartir un identificador de AWS, y la raíz admite varios dispositivos MFA en vez de un secreto copiado. Lo que queda después.
Stripe tiene miembros de equipo, roles y claves restringidas: la mayoría de las conexiones compartidas sobran. Lo que queda de verdad.
Prácticas que aguantan en una agencia que gestiona cuentas de clientes, o en un equipo repartido entre husos horarios.
Cuentas que pertenecen a los clientes y equipos que rotan. Pedir un acceso en regla, compartimentar a los clientes y devolverlo todo al final.
La mecánica detrás de los seis dígitos, y lo que se deduce de ella.
Cómo funciona el TOTP, qué propiedades del algoritmo causan todos los problemas de las cuentas compartidas, y qué debe montar un equipo.
Qué es un secreto TOTP, los sitios donde sus copias se acumulan en silencio, y el orden exacto para restablecer una cuenta cuyo secreto ya ha circulado.
Qué es la autenticación de dos factores, cómo protege una cuenta, qué métodos existen y por qué no todas las formas de 2FA valen lo mismo.