
Cómo compartir códigos 2FA en equipo con seguridad
Cuatro formas de compartir códigos 2FA en equipo, lo que cuesta cada una, y cómo dar los códigos sin distribuir el secreto que los genera.
Si varias personas deben conectarse a la misma cuenta, dales acceso a los códigos y guarda el secreto en un solo sitio. El código es un número de seis cifras que caduca en unos treinta segundos. El secreto es la cadena de la que se derivan los códigos, y no caduca nunca. Los problemas empiezan cuando un equipo comparte lo segundo creyendo compartir lo primero.
Por qué existe este problema
La autenticación de dos factores se concibió en torno a una persona y un dispositivo. La cuenta es de alguien, ese alguien tiene el teléfono, y el segundo factor demuestra que está presente.
Las cuentas profesionales compartidas rompen cada pieza de esa hipótesis. La cuenta de facturación en un proveedor de pago, la cuenta publicitaria que posee un cliente, el registrador donde viven los dominios, el perfil social desde el que publican tres personas: un solo identificador y varios usuarios legítimos. Nadie ha hecho nada mal, y sin embargo el segundo factor está ahora en el bolsillo de una sola persona.
Lo que los equipos intentan de costumbre
Pasarse el teléfono
Una persona instala la aplicación de autenticación y lee los códigos a quien los necesita. Funciona, y para un equipo de tres en la misma sala puede bastar mucho tiempo.
Lo que cuesta: esa persona se convierte en una dependencia. Le piden códigos durante sus vacaciones, en reuniones, y a las 23 h cuando un despliegue está bloqueado. Si pierde el teléfono, o se va, el equipo ya no tiene forma de entrar. La cuenta hay que recuperarla en lugar de abrirla.
Compartir una captura del código QR
Alguien captura el código QR de configuración y lo publica en un canal o en un disco compartido para que cada uno inscriba su propia aplicación.
Lo que cuesta: el código QR es el secreto, en forma visual. Una vez publicado, ya no sabes cuántas copias existen. Está en un historial de conversación, en la búsqueda de mensajes, en las copias que conserva la plataforma, y en el teléfono de todos los que lo escanearon alguna vez, incluidos los que ya se han ido. Nada en la cuenta te avisa de que ha ocurrido, y nada salvo un restablecimiento de la 2FA lo deshace.
Meter el secreto TOTP en el gestor de contraseñas compartido
El equipo ya tiene una caja fuerte, así que el secreto se guarda ahí junto a la contraseña.
Lo que cuesta: menos que la captura de pantalla, y es un arreglo razonable para un equipo pequeño. Pero reúne los dos factores en un solo contenedor. Quien pueda abrir esa entrada tiene la contraseña y puede generar los códigos, que es la definición de un factor único con pasos de más. El acceso ahí es además todo o nada: quienes pueden leer la entrada pueden leer el secreto, y la mayoría de las cajas fuertes registran que una entrada se abrió, no que un código concreto se usó.
Imprimir los códigos de recuperación
Los códigos de reserva se guardan en algún sitio al que el equipo pueda llegar.
Lo que cuesta: los códigos de recuperación están hechos para usarse una vez, en caso de urgencia. Como método de acceso diario se agotan, y nada dice quién consumió cuál. Útiles como recurso de emergencia, inservibles como forma de trabajo.
Qué significa aquí «con seguridad»
Cuatro propiedades merecen mantenerse, y describen bastante bien una cuenta compartida sobre la que conservas el control.
Nadie necesita el secreto para obtener un código
Si la gente puede leer el código vigente sin poder reproducirlo más tarde, un portátil perdido o un proveedor que se va deja de ser un incidente. El secreto se queda en un solo sitio y no se distribuye nunca.
El acceso es por persona y por cuenta
La diseñadora que publica en la cuenta social no tiene nada que hacer generando códigos para el proveedor de pago. Un acceso a toda la caja fuerte hace esa distinción imposible de expresar.
Cada consulta queda registrada
Cuando algo va mal en una cuenta compartida, la primera pregunta es quién tenía acceso en ese momento. Solo tiene respuesta si las lecturas se registraron cuando ocurrieron. Reconstruirla después a partir de un historial de conversación no es una respuesta.
Una salida es una revocación, no una migración
Si una salida significa restablecer la 2FA en once cuentas porque un antiguo compañero escaneó once códigos QR, la mayoría de los equipos se lo ahorrarán sin decirlo. Retirar el acceso de una persona debería ser una sola acción que no cambia nada para los demás.
Cómo lo hace Share Auth
Share Auth es una caja fuerte para códigos y no para secretos. Añades una cuenta una vez, y las personas que invitas ven el código de seis cifras vigente con su cuenta atrás, no la cadena de la que viene. Los secretos se cifran en reposo, los permisos se conceden miembro a miembro, y cada consulta se escribe en un registro de accesos que puedes releer. Retirar a un miembro retira su acceso, en todas las cuentas, de golpe. Nada hay que reconfigurar para quienes se quedan.
Esa es toda la idea, y es deliberadamente estrecha: no sustituye a tu gestor de contraseñas, y no sustituye al SSO allí donde el SSO existe.
Por dónde empezar
No tienes que resolver esto cuenta por cuenta para toda la empresa.
- Lista las cuentas compartidas que de verdad bloquean a gente. Suelen ser cuatro o cinco: los pagos, el cloud, el registrador de dominios, el perfil social principal, un panel de cliente.
- Mira cuáles admiten SSO en tu plan. Esas se arreglan de otra forma, y mejor.
- Para las demás, decide dónde vive el secreto. Un solo sitio, en manos de las personas que administran la cuenta.
- Da a todos los demás acceso a los códigos, no al secreto, y conserva el registro.
- Restablece la 2FA de toda cuenta cuyo código QR se haya publicado en algún sitio. Un secreto no se des-comparte: dalo por comprometido y empieza de cero, una vez.
El objetivo no es hacer más difícil la conexión. Es que la persona que tiene el teléfono pueda irse de vacaciones.
Preguntas frecuentes
Compartir el código de seis cifras no es la parte arriesgada: caduca en segundos y solo sirve una vez. El riesgo está en compartir el secreto del que salen los códigos, porque es permanente y sus copias no se pueden contar ni recuperar.
No, mientras el segundo factor se quede fuera del gestor de contraseñas al que ya tiene acceso todo el mundo. Lo que vacía de sentido la 2FA es guardar la contraseña y el secreto TOTP en la misma entrada compartida: un solo acceso robado entrega entonces los dos factores de golpe.
Un código es una salida del secreto, válida unos treinta segundos. El secreto es la entrada, válida hasta que el propietario de la cuenta restablezca la 2FA. Quien guarda el secreto puede generar todos los códigos futuros, en cualquier dispositivo, sin pedirte nada.
Allí donde la cuenta admite SSO, úsalo: elimina sin más el identificador compartido. Pero muchas herramientas de las que dependen los equipos solo ofrecen SSO en planes desorbitados, o no lo ofrecen, y son precisamente esas cuentas las que acaban con una contraseña compartida y un código 2FA que alguien debe retransmitir.
Sigue leyendo · Compartir códigos en equipo
¿Pueden varias personas usar el mismo TOTP?
Sí, técnicamente: varios dispositivos con el mismo secreto generan el mismo código. Lo que pasa de verdad entre dos, y lo que cuesta.
Dar a los empleados acceso a la 2FA sin darles el secreto
Diseñar los accesos 2FA de la plantilla: qué se concede por cuenta y por rol, y cómo gestionar altas, cambios de puesto y salidas.
Las mejores formas de gestionar la 2FA de una cuenta compartida
Cinco formas de hacer funcionar la 2FA en una cuenta compartida, comparadas por puesta en marcha, coste, trabajo a distancia y salidas.