
Gestionar la 2FA de las cuentas de redes sociales compartidas
La mayoría de las plataformas sociales permiten publicar sin tener la contraseña. Qué delegación existe, y el plan de recuperación que hay que prever.
En la mayoría de las plataformas sociales, nadie en tu equipo debería tener la contraseña de la cuenta. Meta, LinkedIn, YouTube y TikTok tienen todos un modelo donde las personas se añaden en su nombre, con su propia credencial y su propio segundo factor, y reciben acceso a una página, un canal o una cuenta publicitaria.
Allí donde ese modelo existe, úsalo, y la cuestión de la 2FA desaparece. Lo que queda es una lista corta de credenciales sin verdadera delegación, más algo que las cuentas sociales necesitan más que ninguna otra categoría: un plan de recuperación.
Por qué lo social es el peor caso para una credencial compartida
Aquí se apilan cuatro cosas que no se apilan en un proveedor de pago ni en una consola cloud.
La rotación de la gente. Autónomos, becarios, agencias y proveedores desfilan por las cuentas sociales más rápido que en ningún otro sitio, y cada uno es una persona que quizá haya escaneado un código QR.
Plataformas con forma de teléfono. La publicación se hace desde teléfonos, así que las credenciales acaban en dispositivos personales, y el segundo factor suele ser un SMS al número de alguien.
La toma de control es un oficio. Estas cuentas son objetivo deliberado y a gran escala, porque una cuenta con seguidores tiene valor de reventa y alcance.
La recuperación es una cola de espera, no un procedimiento. Con un proveedor de pago normalmente puedes probar la propiedad. En algunas plataformas sociales, una cuenta bloqueada se reduce a un formulario de soporte y a esperar, sin resultado garantizado. Esa asimetría debería cambiar el cuidado que pones en las credenciales.
Qué delegación existe, plataforma por plataforma
A grandes rasgos, y hay que comprobarlo con la interfaz actual, porque estas cosas cambian de nombre más a menudo que de forma:
- Facebook e Instagram. Una cartera profesional posee los recursos (páginas, cuentas publicitarias, perfiles de Instagram) y las personas se asignan a ellos individualmente. Las agencias obtienen acceso de socio desde su propia cartera, en vez de credenciales.
- LinkedIn. Las páginas de empresa tienen administradores, cada uno actuando desde su cuenta personal. Compartir una credencial personal de LinkedIn es a la vez arriesgado y contrario a las normas.
- YouTube. Una cuenta de marca puede tener varios propietarios y gestores, cada uno con su credencial de Google y su segundo factor.
- TikTok. Un centro profesional permite añadir miembros y asignarles cuentas.
- X. El acceso delegado se añadió y se retiró a lo largo de los años: la mayoría de los equipos lo tratan, pues, como una simple credencial compartida. Es el arquetipo del caso de la penúltima sección.
El esquema es el mismo allí donde existe: el recurso se comparte, la identidad no.
Las herramientas de programación son una capa de delegación
La otra respuesta, a menudo pasada por alto porque estas herramientas se compran por otras razones: una herramienta de publicación se conecta a la cuenta una vez, mediante el flujo de autorización de la plataforma, y tu equipo publica a través de la herramienta.
Quienes publican no tienen nunca las credenciales, retirar a alguien equivale a retirarlo de la herramienta, y la plataforma conserva una autorización revocable que ves en sus ajustes de aplicaciones conectadas. Dos cosas que hay que tener en cuenta: la conexión en sí es una credencial, así que importa saber quién puede reconectar o añadir cuentas, y las credenciales de la herramienta exigen la misma disciplina que el resto.
Entre el modelo de «personas y recursos» de la plataforma y una herramienta de programación, la mayoría de los equipos pueden llegar a usar la contraseña de la cuenta solo para la administración, y aun así rara vez.
Las credenciales sin delegación
Algunas cuentas no tienen ninguna: X para la mayoría de los equipos, un perfil de Instagram nunca vinculado a una cartera profesional, una cuenta heredada ligada a una dirección personal, un cliente que no va a reestructurar nada.
Para esas, las exigencias son las de cualquier cuenta realmente compartida: una custodia única del secreto, un acceso a los códigos concedido por persona, un rastro de quién leyó un código, y códigos de recuperación guardados fuera de la cuenta. El razonamiento está en cómo compartir códigos 2FA en equipo con seguridad, y el mismo tratamiento aplicado a un proveedor de pago y a una consola cloud en gestionar la 2FA de una cuenta de Stripe compartida y gestionar la 2FA de una cuenta de AWS compartida.
El plan de recuperación que necesitan las cuentas sociales
Esta es la sección que hay que poner en marcha de verdad: es lo que se interpone entre una salida y una cuenta perdida.
- Un segundo administrador o propietario, que no sea la misma persona que el primero, y no el autónomo.
- Códigos de recuperación en tu poder, generados en la inscripción, guardados fuera de la cuenta que recuperan.
- Una dirección de correo verificada que pertenezca a la empresa. Un buzón compartido o una lista de distribución, no el buzón de una persona, porque la recuperación de la contraseña llega allí.
- Un número de teléfono que nadie se lleve. Si una plataforma exige uno, no debería ser un móvil personal.
- Una nota escrita que diga dónde vive el secreto, para que un restablecimiento sea una decisión y no una expedición.
Prueba lo que se pueda probar. Comprueba que el segundo administrador puede actuar realmente solo, y que alguien distinto del propietario original puede leer el buzón verificado.
Cuando se va un autónomo o una agencia
- Retíralos de la cartera profesional, la página, el canal o el centro profesional. Una acción por plataforma, nada más se toca.
- Retíralos de la herramienta de programación, y mira qué conexiones han creado.
- Repasa las aplicaciones conectadas de la plataforma y revoca todo lo que hayan puesto en marcha.
- Si alguna vez guardaron el secreto TOTP de la cuenta, restablece la 2FA de la cuenta, cambia la contraseña y cierra todas las sesiones. El secreto no sale de su teléfono por sí solo.
- Mira los cambios de administradores y las publicaciones recientes, en busca de lo inesperado en torno a su salida.
Los pasos 3 y 5 son propios de esta categoría. Una autorización concedida a una herramienta de terceros sobrevive a la persona que la concedió, y se autentica sin ningún segundo factor.
Lo que no hay que hacer
- Guardar la contraseña en un documento compartido o una conversación de grupo. Es el primer sitio donde todos miran, y suele andar al lado de la dirección de recuperación.
- Capturar el código QR de inscripción para que cada uno añada la cuenta. Eso distribuye el secreto definitivamente, hacia dispositivos que no controlas.
- Contar con el SMS a un número personal.
- Hacer del teléfono de una sola persona la única vía de acceso, en una cuenta cuya pérdida es en la práctica definitiva.
Dónde se sitúa Share Auth
Para las cuentas de la cuarta sección, es decir, X, un perfil de Instagram no vinculado o una credencial de cliente que no puedes reestructurar: el secreto se introduce una vez y se cifra en reposo, las personas que publican ven el código vigente y su cuenta atrás en lugar del secreto, los permisos son por miembro y por cuenta, y cada consulta queda registrada.
Para todo lo que una cartera profesional, una cuenta de marca o una herramienta de programación sepan gestionar, esas son la mejor respuesta. Una caja fuerte de códigos compartida está hecha para las cuentas que no tienen forma de volver personal la identidad, no para las que aún no te has tomado el tiempo de configurar.
Preguntas frecuentes
Por el modelo de «personas y recursos» de la plataforma: acceso de socio a una cartera profesional de Meta, administrador de una página de LinkedIn, gestor de una cuenta de marca de YouTube, plaza de miembro en el Business Center de TikTok. Los empleados de la agencia usan sus propias credenciales con su propia 2FA, y el cliente puede revocar el acceso en un solo sitio.
Técnicamente sí, y la plataforma lo notará: una conexión desde un dispositivo desconocido dispara una verificación, y esa verificación aterriza donde está configurado el segundo factor. Dos personas conectándose desde dos ciudades es además el patrón que hace que se cuestione una cuenta en el peor momento.
El código de seis cifras sí, caduca en segundos. El secreto de detrás no. En las cuentas sociales esa distinción cuenta más que en otras partes: una copia del secreto más una contraseña es una toma de control completa, y la toma de control es todo el modelo de negocio de quienes apuntan a esas cuentas.
Estás en una cola de recuperación, y en algunas plataformas esa cola no tiene salida fiable. Por eso el plan de recuperación de más abajo cuenta más que el mecanismo de compartición: un segundo administrador, códigos de recuperación en tu poder, y una dirección de correo verificada que nadie se lleva.
Es preferible usar códigos generados por una aplicación. El SMS es vulnerable al intercambio de tarjeta SIM, y el número registrado suele ser el teléfono personal de alguien, lo que se convierte en un problema el día de su salida y es un punto único de fallo hasta entonces.
Sigue leyendo · Herramienta por herramienta
Gestionar la 2FA de una cuenta de AWS compartida
Nadie debería compartir un identificador de AWS, y la raíz admite varios dispositivos MFA en vez de un secreto copiado. Lo que queda después.
Gestionar la 2FA de una cuenta de Stripe compartida
Stripe tiene miembros de equipo, roles y claves restringidas: la mayoría de las conexiones compartidas sobran. Lo que queda de verdad.