Gestire la 2FA degli account social condivisi

La maggior parte delle piattaforme social permette di pubblicare senza detenere la password. Quale delega esiste, e il piano di recupero da prevedere.

Sulla maggior parte delle piattaforme social, nessuno nella vostra squadra dovrebbe detenere la password dell’account. Meta, LinkedIn, YouTube e TikTok hanno tutti un modello in cui le persone sono aggiunte a proprio nome, con la propria credenziale e il proprio secondo fattore, e ricevono l’accesso a una pagina, un canale o un account pubblicitario.

Dove questo modello esiste, usatelo, e la questione della 2FA sparisce. Ciò che resta è un breve elenco di credenziali senza vera delega, più qualcosa di cui gli account social hanno più bisogno di ogni altra categoria: un piano di recupero.

Perché il social è il caso peggiore per una credenziale condivisa

Quattro cose si accumulano qui come non accade con un fornitore di pagamenti o una console cloud.

Il ricambio delle persone. Freelance, tirocinanti, agenzie e fornitori sfilano sugli account social più in fretta che altrove, e ognuno è una persona che forse ha scansionato un codice QR.

Piattaforme a forma di telefono. La pubblicazione avviene dai telefoni, quindi le credenziali finiscono su dispositivi personali, e il secondo fattore è spesso un SMS al numero di qualcuno.

La presa di controllo è un mestiere. Questi account sono presi di mira deliberatamente e su larga scala, perché un account seguito ha un valore di rivendita e una portata.

Il recupero è una coda, non una procedura. Con un fornitore di pagamenti di solito potete dimostrare la proprietà. Su alcune piattaforme social, un account bloccato si riduce a un modulo di assistenza e a un’attesa, senza risultato garantito. Questa asimmetria dovrebbe cambiare la cura che dedicate alle credenziali.

Quale delega esiste, piattaforma per piattaforma

A grandi linee, e da verificare con l’interfaccia attuale, perché queste cose cambiano nome più spesso di quanto cambino forma:

  • Facebook e Instagram. Un portfolio aziendale detiene le risorse (pagine, account pubblicitari, profili Instagram) e le persone vi sono assegnate individualmente. Le agenzie ottengono un accesso partner dal proprio portfolio, invece di credenziali.
  • LinkedIn. Le pagine aziendali hanno amministratori, ciascuno che agisce dal proprio account personale. Condividere una credenziale LinkedIn personale è al tempo stesso rischioso e contrario alle regole.
  • YouTube. Un account del brand può avere più proprietari e gestori, ciascuno con la propria credenziale Google e il proprio secondo fattore.
  • TikTok. Un centro aziendale permette di aggiungere membri e assegnare loro account.
  • X. L’accesso delegato è stato aggiunto e poi tolto negli anni: la maggior parte delle squadre lo tratta quindi come una semplice credenziale condivisa. È l’archetipo del caso della penultima sezione.

Lo schema è lo stesso ovunque esista: la risorsa è condivisa, l’identità no.

Gli strumenti di programmazione sono uno strato di delega

L’altra risposta, spesso trascurata perché questi strumenti si comprano per altri motivi: uno strumento di pubblicazione si collega all’account una volta, tramite il flusso di autorizzazione della piattaforma, e la vostra squadra pubblica attraverso lo strumento.

Chi pubblica non detiene mai le credenziali, togliere qualcuno equivale a toglierlo dallo strumento, e la piattaforma conserva un’autorizzazione revocabile che vedete nelle sue impostazioni per le app collegate. Due cose da tenere a mente: il collegamento stesso è una credenziale, quindi conta sapere chi può ricollegare o aggiungere account, e le credenziali dello strumento richiedono la stessa disciplina del resto.

Tra il modello «persone e risorse» della piattaforma e uno strumento di programmazione, la maggior parte delle squadre può arrivare a usare la password dell’account solo per l’amministrazione, e anche allora di rado.

Le credenziali senza delega

Alcuni account non ne hanno alcuna: X per la maggior parte delle squadre, un profilo Instagram mai collegato a un portfolio aziendale, un account ereditato legato a un indirizzo personale, un cliente che non ristrutturerà nulla.

Per quelli, i requisiti sono quelli di qualsiasi account davvero condiviso: una custodia unica del segreto, un accesso ai codici concesso per persona, una traccia di chi ha letto un codice, e codici di recupero conservati fuori dall’account. Il ragionamento è in come condividere codici 2FA in squadra in sicurezza, e lo stesso trattamento applicato a un fornitore di pagamenti e a una console cloud in gestire la 2FA di un account Stripe condiviso e gestire la 2FA di un account AWS condiviso.

Il piano di recupero di cui gli account social hanno bisogno

È la sezione da mettere in atto sul serio: è ciò che sta fra un’uscita e un account perso.

  • Un secondo amministratore o proprietario, che non sia la stessa persona del primo, e non il freelance.
  • Codici di recupero in vostro possesso, generati all’iscrizione, conservati fuori dall’account che recuperano.
  • Un indirizzo email verificato che appartiene all’azienda. Una casella condivisa o una lista di distribuzione, non la casella di una persona, perché il recupero della password arriva lì.
  • Un numero di telefono che nessuno porta via. Se una piattaforma ne esige uno, non dovrebbe essere un cellulare personale.
  • Una nota scritta che dica dove vive il segreto, perché una reimpostazione sia una decisione e non una spedizione.

Provate ciò che si può provare. Verificate che il secondo amministratore possa davvero agire da solo, e che qualcuno diverso dal proprietario originario possa leggere la casella verificata.

Quando un freelance o un’agenzia se ne va

  1. Toglieteli dal portfolio aziendale, dalla pagina, dal canale o dal centro aziendale. Un’azione per piattaforma, nient’altro viene toccato.
  2. Toglieteli dallo strumento di programmazione, e guardate quali collegamenti hanno creato.
  3. Passate in rassegna le app collegate della piattaforma e revocate tutto ciò che hanno messo in piedi.
  4. Se hanno mai detenuto il segreto TOTP dell’account, reimpostate la 2FA dell’account, cambiate la password e disconnettete tutte le sessioni. Il segreto non lascia il loro telefono da solo.
  5. Guardate i cambi di amministratore e le pubblicazioni recenti, in cerca dell’inatteso attorno alla loro uscita.

I passaggi 3 e 5 sono propri di questa categoria. Un’autorizzazione concessa a uno strumento terzo sopravvive alla persona che l’ha concessa, e si autentica senza alcun secondo fattore.

Che cosa non fare

  • Tenere la password in un documento condiviso o in una chat di gruppo. È il primo posto in cui tutti guardano, e di solito sta accanto all’indirizzo di recupero.
  • Fotografare il codice QR di iscrizione perché ognuno aggiunga l’account. Questo distribuisce il segreto definitivamente, verso dispositivi che non controllate.
  • Contare sull’SMS verso un numero personale.
  • Fare del telefono di una sola persona l’unica via d’accesso, su un account la cui perdita è in pratica definitiva.

Dove si colloca Share Auth

Per gli account della quarta sezione, cioè X, un profilo Instagram non collegato o una credenziale cliente che non potete ristrutturare: il segreto è inserito una volta e cifrato a riposo, le persone che pubblicano vedono il codice corrente e il suo conto alla rovescia invece del segreto, i permessi sono per membro e per account, e ogni consultazione è registrata.

Per tutto ciò che un portfolio aziendale, un account del brand o uno strumento di programmazione sanno gestire, sono loro la risposta migliore. Una cassaforte di codici condivisa è fatta per gli account che non hanno modo di rendere personale l’identità, non per quelli che non avete ancora avuto il tempo di configurare.

Domande frequenti

Tramite il modello «persone e risorse» della piattaforma: accesso partner a un portfolio aziendale Meta, amministratore di una pagina LinkedIn, gestore di un account del brand YouTube, posto da membro nel Business Center di TikTok. I dipendenti dell’agenzia usano le proprie credenziali con la propria 2FA, e il cliente può revocare l’accesso in un solo posto.

Da leggere anche · Strumento per strumento

6 min di lettura

Gestire la 2FA di un account AWS condiviso

Nessuno dovrebbe condividere un identificativo AWS, e la root accetta più dispositivi MFA invece di un segreto copiato. Che cosa resta dopo.