Cómo compartir códigos 2FA en equipo con seguridad

Cuatro formas de compartir códigos 2FA en equipo, lo que cuesta cada una, y cómo dar los códigos sin distribuir el secreto que los genera.

Si varias personas deben conectarse a la misma cuenta, dales acceso a los códigos y guarda el secreto en un solo sitio. El código es un número de seis cifras que caduca en unos treinta segundos. El secreto es la cadena de la que se derivan los códigos, y no caduca nunca. Los problemas empiezan cuando un equipo comparte lo segundo creyendo compartir lo primero.

Por qué existe este problema

La autenticación de dos factores se concibió en torno a una persona y un dispositivo. La cuenta es de alguien, ese alguien tiene el teléfono, y el segundo factor demuestra que está presente.

Las cuentas profesionales compartidas rompen cada pieza de esa hipótesis. La cuenta de facturación en un proveedor de pago, la cuenta publicitaria que posee un cliente, el registrador donde viven los dominios, el perfil social desde el que publican tres personas: un solo identificador y varios usuarios legítimos. Nadie ha hecho nada mal, y sin embargo el segundo factor está ahora en el bolsillo de una sola persona.

Lo que los equipos intentan de costumbre

Pasarse el teléfono

Una persona instala la aplicación de autenticación y lee los códigos a quien los necesita. Funciona, y para un equipo de tres en la misma sala puede bastar mucho tiempo.

Lo que cuesta: esa persona se convierte en una dependencia. Le piden códigos durante sus vacaciones, en reuniones, y a las 23 h cuando un despliegue está bloqueado. Si pierde el teléfono, o se va, el equipo ya no tiene forma de entrar. La cuenta hay que recuperarla en lugar de abrirla.

Compartir una captura del código QR

Alguien captura el código QR de configuración y lo publica en un canal o en un disco compartido para que cada uno inscriba su propia aplicación.

Lo que cuesta: el código QR es el secreto, en forma visual. Una vez publicado, ya no sabes cuántas copias existen. Está en un historial de conversación, en la búsqueda de mensajes, en las copias que conserva la plataforma, y en el teléfono de todos los que lo escanearon alguna vez, incluidos los que ya se han ido. Nada en la cuenta te avisa de que ha ocurrido, y nada salvo un restablecimiento de la 2FA lo deshace.

Meter el secreto TOTP en el gestor de contraseñas compartido

El equipo ya tiene una caja fuerte, así que el secreto se guarda ahí junto a la contraseña.

Lo que cuesta: menos que la captura de pantalla, y es un arreglo razonable para un equipo pequeño. Pero reúne los dos factores en un solo contenedor. Quien pueda abrir esa entrada tiene la contraseña y puede generar los códigos, que es la definición de un factor único con pasos de más. El acceso ahí es además todo o nada: quienes pueden leer la entrada pueden leer el secreto, y la mayoría de las cajas fuertes registran que una entrada se abrió, no que un código concreto se usó.

Imprimir los códigos de recuperación

Los códigos de reserva se guardan en algún sitio al que el equipo pueda llegar.

Lo que cuesta: los códigos de recuperación están hechos para usarse una vez, en caso de urgencia. Como método de acceso diario se agotan, y nada dice quién consumió cuál. Útiles como recurso de emergencia, inservibles como forma de trabajo.

Qué significa aquí «con seguridad»

Cuatro propiedades merecen mantenerse, y describen bastante bien una cuenta compartida sobre la que conservas el control.

Nadie necesita el secreto para obtener un código

Si la gente puede leer el código vigente sin poder reproducirlo más tarde, un portátil perdido o un proveedor que se va deja de ser un incidente. El secreto se queda en un solo sitio y no se distribuye nunca.

El acceso es por persona y por cuenta

La diseñadora que publica en la cuenta social no tiene nada que hacer generando códigos para el proveedor de pago. Un acceso a toda la caja fuerte hace esa distinción imposible de expresar.

Cada consulta queda registrada

Cuando algo va mal en una cuenta compartida, la primera pregunta es quién tenía acceso en ese momento. Solo tiene respuesta si las lecturas se registraron cuando ocurrieron. Reconstruirla después a partir de un historial de conversación no es una respuesta.

Una salida es una revocación, no una migración

Si una salida significa restablecer la 2FA en once cuentas porque un antiguo compañero escaneó once códigos QR, la mayoría de los equipos se lo ahorrarán sin decirlo. Retirar el acceso de una persona debería ser una sola acción que no cambia nada para los demás.

Cómo lo hace Share Auth

Share Auth es una caja fuerte para códigos y no para secretos. Añades una cuenta una vez, y las personas que invitas ven el código de seis cifras vigente con su cuenta atrás, no la cadena de la que viene. Los secretos se cifran en reposo, los permisos se conceden miembro a miembro, y cada consulta se escribe en un registro de accesos que puedes releer. Retirar a un miembro retira su acceso, en todas las cuentas, de golpe. Nada hay que reconfigurar para quienes se quedan.

Esa es toda la idea, y es deliberadamente estrecha: no sustituye a tu gestor de contraseñas, y no sustituye al SSO allí donde el SSO existe.

Por dónde empezar

No tienes que resolver esto cuenta por cuenta para toda la empresa.

  1. Lista las cuentas compartidas que de verdad bloquean a gente. Suelen ser cuatro o cinco: los pagos, el cloud, el registrador de dominios, el perfil social principal, un panel de cliente.
  2. Mira cuáles admiten SSO en tu plan. Esas se arreglan de otra forma, y mejor.
  3. Para las demás, decide dónde vive el secreto. Un solo sitio, en manos de las personas que administran la cuenta.
  4. Da a todos los demás acceso a los códigos, no al secreto, y conserva el registro.
  5. Restablece la 2FA de toda cuenta cuyo código QR se haya publicado en algún sitio. Un secreto no se des-comparte: dalo por comprometido y empieza de cero, una vez.

El objetivo no es hacer más difícil la conexión. Es que la persona que tiene el teléfono pueda irse de vacaciones.

Preguntas frecuentes

Compartir el código de seis cifras no es la parte arriesgada: caduca en segundos y solo sirve una vez. El riesgo está en compartir el secreto del que salen los códigos, porque es permanente y sus copias no se pueden contar ni recuperar.

Sigue leyendo · Compartir códigos en equipo

7 min de lectura

¿Pueden varias personas usar el mismo TOTP?

Sí, técnicamente: varios dispositivos con el mismo secreto generan el mismo código. Lo que pasa de verdad entre dos, y lo que cuesta.