
Gestire la 2FA degli account social condivisi
La maggior parte delle piattaforme social permette di pubblicare senza detenere la password. Quale delega esiste, e il piano di recupero da prevedere.
Sulla maggior parte delle piattaforme social, nessuno nella vostra squadra dovrebbe detenere la password dell’account. Meta, LinkedIn, YouTube e TikTok hanno tutti un modello in cui le persone sono aggiunte a proprio nome, con la propria credenziale e il proprio secondo fattore, e ricevono l’accesso a una pagina, un canale o un account pubblicitario.
Dove questo modello esiste, usatelo, e la questione della 2FA sparisce. Ciò che resta è un breve elenco di credenziali senza vera delega, più qualcosa di cui gli account social hanno più bisogno di ogni altra categoria: un piano di recupero.
Perché il social è il caso peggiore per una credenziale condivisa
Quattro cose si accumulano qui come non accade con un fornitore di pagamenti o una console cloud.
Il ricambio delle persone. Freelance, tirocinanti, agenzie e fornitori sfilano sugli account social più in fretta che altrove, e ognuno è una persona che forse ha scansionato un codice QR.
Piattaforme a forma di telefono. La pubblicazione avviene dai telefoni, quindi le credenziali finiscono su dispositivi personali, e il secondo fattore è spesso un SMS al numero di qualcuno.
La presa di controllo è un mestiere. Questi account sono presi di mira deliberatamente e su larga scala, perché un account seguito ha un valore di rivendita e una portata.
Il recupero è una coda, non una procedura. Con un fornitore di pagamenti di solito potete dimostrare la proprietà. Su alcune piattaforme social, un account bloccato si riduce a un modulo di assistenza e a un’attesa, senza risultato garantito. Questa asimmetria dovrebbe cambiare la cura che dedicate alle credenziali.
Quale delega esiste, piattaforma per piattaforma
A grandi linee, e da verificare con l’interfaccia attuale, perché queste cose cambiano nome più spesso di quanto cambino forma:
- Facebook e Instagram. Un portfolio aziendale detiene le risorse (pagine, account pubblicitari, profili Instagram) e le persone vi sono assegnate individualmente. Le agenzie ottengono un accesso partner dal proprio portfolio, invece di credenziali.
- LinkedIn. Le pagine aziendali hanno amministratori, ciascuno che agisce dal proprio account personale. Condividere una credenziale LinkedIn personale è al tempo stesso rischioso e contrario alle regole.
- YouTube. Un account del brand può avere più proprietari e gestori, ciascuno con la propria credenziale Google e il proprio secondo fattore.
- TikTok. Un centro aziendale permette di aggiungere membri e assegnare loro account.
- X. L’accesso delegato è stato aggiunto e poi tolto negli anni: la maggior parte delle squadre lo tratta quindi come una semplice credenziale condivisa. È l’archetipo del caso della penultima sezione.
Lo schema è lo stesso ovunque esista: la risorsa è condivisa, l’identità no.
Gli strumenti di programmazione sono uno strato di delega
L’altra risposta, spesso trascurata perché questi strumenti si comprano per altri motivi: uno strumento di pubblicazione si collega all’account una volta, tramite il flusso di autorizzazione della piattaforma, e la vostra squadra pubblica attraverso lo strumento.
Chi pubblica non detiene mai le credenziali, togliere qualcuno equivale a toglierlo dallo strumento, e la piattaforma conserva un’autorizzazione revocabile che vedete nelle sue impostazioni per le app collegate. Due cose da tenere a mente: il collegamento stesso è una credenziale, quindi conta sapere chi può ricollegare o aggiungere account, e le credenziali dello strumento richiedono la stessa disciplina del resto.
Tra il modello «persone e risorse» della piattaforma e uno strumento di programmazione, la maggior parte delle squadre può arrivare a usare la password dell’account solo per l’amministrazione, e anche allora di rado.
Le credenziali senza delega
Alcuni account non ne hanno alcuna: X per la maggior parte delle squadre, un profilo Instagram mai collegato a un portfolio aziendale, un account ereditato legato a un indirizzo personale, un cliente che non ristrutturerà nulla.
Per quelli, i requisiti sono quelli di qualsiasi account davvero condiviso: una custodia unica del segreto, un accesso ai codici concesso per persona, una traccia di chi ha letto un codice, e codici di recupero conservati fuori dall’account. Il ragionamento è in come condividere codici 2FA in squadra in sicurezza, e lo stesso trattamento applicato a un fornitore di pagamenti e a una console cloud in gestire la 2FA di un account Stripe condiviso e gestire la 2FA di un account AWS condiviso.
Il piano di recupero di cui gli account social hanno bisogno
È la sezione da mettere in atto sul serio: è ciò che sta fra un’uscita e un account perso.
- Un secondo amministratore o proprietario, che non sia la stessa persona del primo, e non il freelance.
- Codici di recupero in vostro possesso, generati all’iscrizione, conservati fuori dall’account che recuperano.
- Un indirizzo email verificato che appartiene all’azienda. Una casella condivisa o una lista di distribuzione, non la casella di una persona, perché il recupero della password arriva lì.
- Un numero di telefono che nessuno porta via. Se una piattaforma ne esige uno, non dovrebbe essere un cellulare personale.
- Una nota scritta che dica dove vive il segreto, perché una reimpostazione sia una decisione e non una spedizione.
Provate ciò che si può provare. Verificate che il secondo amministratore possa davvero agire da solo, e che qualcuno diverso dal proprietario originario possa leggere la casella verificata.
Quando un freelance o un’agenzia se ne va
- Toglieteli dal portfolio aziendale, dalla pagina, dal canale o dal centro aziendale. Un’azione per piattaforma, nient’altro viene toccato.
- Toglieteli dallo strumento di programmazione, e guardate quali collegamenti hanno creato.
- Passate in rassegna le app collegate della piattaforma e revocate tutto ciò che hanno messo in piedi.
- Se hanno mai detenuto il segreto TOTP dell’account, reimpostate la 2FA dell’account, cambiate la password e disconnettete tutte le sessioni. Il segreto non lascia il loro telefono da solo.
- Guardate i cambi di amministratore e le pubblicazioni recenti, in cerca dell’inatteso attorno alla loro uscita.
I passaggi 3 e 5 sono propri di questa categoria. Un’autorizzazione concessa a uno strumento terzo sopravvive alla persona che l’ha concessa, e si autentica senza alcun secondo fattore.
Che cosa non fare
- Tenere la password in un documento condiviso o in una chat di gruppo. È il primo posto in cui tutti guardano, e di solito sta accanto all’indirizzo di recupero.
- Fotografare il codice QR di iscrizione perché ognuno aggiunga l’account. Questo distribuisce il segreto definitivamente, verso dispositivi che non controllate.
- Contare sull’SMS verso un numero personale.
- Fare del telefono di una sola persona l’unica via d’accesso, su un account la cui perdita è in pratica definitiva.
Dove si colloca Share Auth
Per gli account della quarta sezione, cioè X, un profilo Instagram non collegato o una credenziale cliente che non potete ristrutturare: il segreto è inserito una volta e cifrato a riposo, le persone che pubblicano vedono il codice corrente e il suo conto alla rovescia invece del segreto, i permessi sono per membro e per account, e ogni consultazione è registrata.
Per tutto ciò che un portfolio aziendale, un account del brand o uno strumento di programmazione sanno gestire, sono loro la risposta migliore. Una cassaforte di codici condivisa è fatta per gli account che non hanno modo di rendere personale l’identità, non per quelli che non avete ancora avuto il tempo di configurare.
Domande frequenti
Tramite il modello «persone e risorse» della piattaforma: accesso partner a un portfolio aziendale Meta, amministratore di una pagina LinkedIn, gestore di un account del brand YouTube, posto da membro nel Business Center di TikTok. I dipendenti dell’agenzia usano le proprie credenziali con la propria 2FA, e il cliente può revocare l’accesso in un solo posto.
Tecnicamente sì, e la piattaforma se ne accorgerà: un accesso da un dispositivo sconosciuto innesca una verifica, e quella verifica arriva dove è configurato il secondo fattore. Due persone che accedono da due città sono inoltre lo schema che fa mettere in discussione un account nel momento peggiore.
Il codice a sei cifre sì, scade in pochi secondi. Il segreto dietro no. Sugli account social questa distinzione conta più che altrove: una copia del segreto più una password è una presa di controllo completa, e la presa di controllo è tutto il modello di business di chi punta a questi account.
Siete in una coda di recupero, e su alcune piattaforme quella coda non ha un’uscita affidabile. Per questo il piano di recupero qui sotto conta più del meccanismo di condivisione: un secondo amministratore, codici di recupero che detenete voi, e un indirizzo email verificato che nessuno porta via.
Preferite i codici prodotti da un’app. L’SMS è vulnerabile allo scambio di SIM, e il numero registrato è di solito il telefono personale di qualcuno, il che diventa un problema il giorno della sua uscita, e un punto di guasto unico fino ad allora.
Da leggere anche · Strumento per strumento
Gestire la 2FA di un account AWS condiviso
Nessuno dovrebbe condividere un identificativo AWS, e la root accetta più dispositivi MFA invece di un segreto copiato. Che cosa resta dopo.
Gestire la 2FA di un account Stripe condiviso
Stripe ha membri del team, ruoli e chiavi limitate: la maggior parte degli accessi condivisi è inutile. Che cosa resta davvero.