La 2FA de una cuenta compartida: ¿cómo debería abordarla un equipo?

Decidir cuenta por cuenta: qué identificadores compartidos eliminar, cuáles delegar por persona, y cómo llevar los que de verdad solo tienen uno.

Tómalo en este orden. Elimina el identificador compartido allí donde la herramienta lo permita. Donde no lo permita, delega el acceso persona a persona si la herramienta tiene una noción de miembros. Para las cuentas que de verdad solo tienen un identificador y un segundo factor, guarda el secreto en un solo sitio y da al equipo acceso a los códigos que genera, con un rastro de quién ha mirado.

La mayoría de los equipos salta directamente al tercer caso, y después comparte el propio secreto, normalmente en forma de captura del código QR de configuración. Es el único gesto de todo este asunto que no se deshace.

Por qué los equipos acaban compartiendo cuentas

Una cuenta compartida no es señal de un equipo negligente. Suele venir de cuatro situaciones corrientes.

La tarifa por puesto. Una herramienta cuesta 19 € por usuario y mes, y una persona la usa dos veces por semana. El equipo compra un puesto y lo comparte. Es una decisión de presupuesto, no de seguridad, y decirle al equipo que compre cinco puestos no cambia el presupuesto.

Una identidad de facturación o jurídica única. Los proveedores de pago, los registradores de dominios y los portales fiscales están ligados a un solo titular. A menudo no hay un segundo puesto que comprar.

Cuentas que el equipo no posee. Las agencias trabajan en las cuentas de sus clientes, con identificadores enviados por correo al inicio del encargo. Pedir al cliente que reestructure su modelo de acceso rara vez es viable.

Cuentas más viejas que el equipo. Alguien la creó en 2019 con una dirección personal, se volvió importante, y nadie ha tocado el identificador desde entonces.

Ninguno de estos casos se resuelve con una regla que diga que no se compartan cuentas. Lo que sí se puede resolver es qué ocurre con el segundo factor una vez asumida la compartición.

Lo que la 2FA cambia en una cuenta compartida

Una contraseña compartida es una abstracción: vive en una caja fuerte, y todos los que tienen la caja la tienen. Activar la autenticación de dos factores le da a la cuenta una ubicación física: un teléfono concreto, en un bolsillo concreto. Eso produce dos fallos distintos, y tiran en direcciones opuestas.

El cuello de botella

Una persona se convierte en la puerta de entrada. Le escriben por códigos durante sus vacaciones, sus bajas, sus reuniones, y en el peor momento posible durante un incidente. Los equipos lo esquivan programando los despliegues cuando esa persona está despierta, lo que es señal de que la cuenta se ha convertido en una dependencia de un ser humano.

Después el teléfono se pierde, o se sustituye, o la persona se va sin transmitir nada, y el acceso ha desaparecido. No bloqueado. Desaparecido. Lo que sigue es un procedimiento de recuperación ante el proveedor, a su ritmo, con las pruebas de propiedad que exija.

La copia silenciosa

Frente al cuello de botella, el gesto natural es dejar que cada uno inscriba su propia aplicación desde el mismo código QR de configuración. Eso resuelve la disponibilidad al instante y crea un problema sin fecha de caducidad.

El código QR contiene el secreto. Una vez publicado en un canal o en un disco compartido, el número de copias es desconocido e imposible de conocer: está en el historial de mensajes, en los índices de búsqueda, en las copias de seguridad, y en el teléfono de todos los que lo escanearon alguna vez, incluidos los que ya se han ido. La página de seguridad de la cuenta no hablará nunca de ello. Nada lo saca a la superficie, jamás, hasta el día en que alguien que no debería tener el acceso lo usa.

El segundo fallo es peor que el primero, porque el primero se anuncia y el segundo no.

Clasifica las cuentas antes de elegir un mecanismo

El error es elegir un mecanismo para todo. Clasifica primero la lista. Para la mayoría de los equipos lleva veinte minutos y reduce el verdadero problema a un puñado de cuentas.

Las cuentas que no necesitan compartirse en absoluto

Comprueba si la herramienta admite SSO en el plan que tienes, o usuarios individuales con roles. Si es así, el identificador compartido debería dejar de existir. Cada uno se conecta en su nombre, con su propio segundo factor, y no queda nada que compartir. Es la única opción de este artículo que elimina el problema en vez de gestionarlo.

Las cuentas que permiten la delegación

Un gran conjunto ocupa el medio: una cuenta posee el recurso, pero la plataforma permite añadir personas individualmente. Las consolas cloud permiten crear un usuario por persona con su propia MFA. Las plataformas publicitarias y los business managers dan accesos individuales sobre un recurso. Los proveedores de pago suelen permitir invitar a miembros de equipo que configuran cada uno su 2FA.

Aquí el identificador compartido subsiste (el propietario, la cuenta raíz, la cosa que se usa dos veces al año) y el trabajo diario se hace bajo identidades personales. Cuando alguien se va, retiras a una persona y no tocas nada más. Es el paso menos lucido y más útil de todo el ejercicio, y el que más a menudo se salta porque su puesta en marcha lleva una tarde.

Las cuentas que de verdad solo tienen un identificador

Lo que queda es el verdadero asunto: el registrador de dominios, el pequeño SaaS sin plan de equipo, la cuenta de cliente cuyo propietario no va a reestructurar nada, la cuenta heredada que nadie quiere migrar. Un identificador, un segundo factor, y varias personas que lo necesitan legítimamente.

Cinco formas de llevar este último grupo

EnfoqueDisponibilidadRetirar a una personaQuién lo usó
La aplicación de una personaSolo cuando está localizableNada que revocarPreguntarle
Teléfono dedicado en un cajónSolo en la oficinaNada que revocarImposible saberlo
Código QR compartido con todosSiempreRestablecer la 2FA y reinscribirImposible saberlo
Secreto en el gestor compartidoSiempreRestablecer la 2FA y reinscribirLa entrada se abrió
Caja fuerte que muestra códigos, no secretosSiempreRetirar su accesoRegistrado en cada consulta

Dos de esas líneas merecen más que una fila de tabla, porque son las que los equipos practican de verdad.

El teléfono dedicado vale más que su reputación. Mantiene el secreto fuera de los dispositivos personales y se explica fácilmente. Falla en la disponibilidad, puesto que un equipo a distancia no puede usar un cajón, y en saber cualquier cosa después. Como dispositivo de emergencia guardado con los códigos de recuperación, merece su sitio.

El gestor de contraseñas compartido es la respuesta más común, y para un equipo de tres a menudo basta. Su debilidad es estructural y no fruto de un descuido: la contraseña y el secreto TOTP acaban en la misma entrada, así que una sola cuenta de caja fuerte comprometida entrega los dos factores. La mayoría de las cajas fuertes también registran la apertura de una entrada, lo que no es lo mismo que saber en qué inicio de sesión se usó un código. Allí donde la caja fuerte sepa separar ambos y restringir el acceso entrada por entrada, úsalo.

Cómo es el ajuste correcto, elijas lo que elijas

Cuatro propiedades separan una cuenta compartida que controlas de una cuenta de la que solo esperas que nadie abuse.

  • Nadie necesita guardar el secreto para obtener un código. Un portátil perdido o un proveedor que se va deja entonces de ser un incidente.
  • El acceso es por persona y por cuenta. Quien publica en el perfil social no tiene ninguna razón para generar códigos para el proveedor de pago.
  • Las consultas se registran cuando ocurren. Después de un incidente, la primera pregunta es quién tenía acceso en ese momento. Reconstruirlo a partir de un historial de conversación no es una respuesta.
  • Retirar a alguien cabe en una acción. Si una salida obliga a restablecer la 2FA en once cuentas, no se hará, sin que nadie lo diga.

La mecánica de la primera propiedad, códigos sin el secreto, se trata en compartir códigos TOTP sin compartir el secreto, y la puesta en marcha práctica en cómo compartir códigos 2FA en equipo con seguridad.

Una regla aplicable esta semana

  1. Lista los identificadores compartidos que bloquean a gente. No todas tus cuentas, solo aquellas donde alguien espera a otro. Normalmente cuatro o cinco.
  2. Para cada uno, busca el SSO o puestos individuales en tu plan actual. Todo lo que los tenga sale de la lista.
  3. Para el resto, busca la delegación. Miembros, subusuarios, acceso a nivel de recurso. Mueve ahí el trabajo diario y guarda el identificador compartido para la propiedad de la cuenta.
  4. Lo que sobreviva a ambas comprobaciones es tu verdadero problema de 2FA. Decide dónde vive el secreto, da a todos los demás acceso a los códigos y no al secreto, y conserva un registro.
  5. Restablece la 2FA de toda cuenta cuyo código QR se haya publicado en algún sitio. Un secreto no se des-comparte. Dalo por quemado y empieza esa cuenta de cero, una vez.
  6. Anota dónde vive cada secreto, con los códigos de recuperación, en algún sitio al que los administradores puedan llegar sin pasar por la cuenta que protege.

El paso 6 es el que uno lamenta haberse saltado. Guardar la única copia de un código de recuperación en la cuenta que recupera es un bucle que se cierra en el peor momento.

Dónde se sitúa Share Auth

Share Auth cubre el paso 4 y nada más. Una cuenta se añade una vez, por la persona que la administra, y la gente invitada ve el código de seis cifras vigente con su cuenta atrás en lugar de la cadena de detrás. Los secretos se cifran en reposo, los permisos se conceden miembro a miembro, y cada consulta se escribe en un registro de accesos. Retirar a un miembro retira su acceso en todas las cuentas de golpe, sin nada que reconfigurar para quienes se quedan.

No sustituye deliberadamente a tu gestor de contraseñas, y no sustituye al SSO allí donde el SSO existe. Si el paso 2 o el paso 3 ha resuelto una cuenta, esa cuenta no pinta nada aquí.

Lo que nada de esto resuelve

Un identificador compartido es una identidad compartida, y ninguna herramienta en torno al segundo factor cambia eso. El registro de auditoría del proveedor mostrará la cuenta, no la persona. Un rastro de quién consultó un código es el mejor sustituto disponible, y es bueno: lleva una investigación de «todo el mundo» a un nombre y una marca de tiempo. Pero es una inferencia, no una prueba.

Ese es el argumento para dedicar la tarde al paso 3 en vez de perfeccionar el paso 4. Gestionar bien la 2FA compartida merece la pena para las cuentas que deben seguir compartidas. Para todo lo demás, el objetivo es tener menos el próximo trimestre que este.

Preguntas frecuentes

Allí donde la herramienta ofrece acceso por persona, no. Úsalo, vuelve personal el segundo factor. Muchas herramientas no ofrecen nada parecido en los planes que un equipo pequeño puede pagar, y para esas la respuesta honesta es que el identificador será compartido y que más vale hacerlo deliberadamente que a hurtadillas.