Gestire la 2FA di un account Stripe condiviso

Stripe ha membri del team, ruoli e chiavi limitate: la maggior parte degli accessi condivisi è inutile. Che cosa resta davvero.

La maggior parte degli accessi Stripe condivisi non ha ragione di esistere. Stripe ha membri del team con ruoli, e chiavi API limitate per tutto ciò che è automatizzato: la risposta, per quasi tutte le persone che oggi usano una password condivisa, è un invito con un ruolo e il proprio secondo fattore.

Ciò che resta dopo è di solito un solo identificativo: il proprietario dell’account. Quello è davvero unico, controlla le coordinate bancarie, ed è quello la cui 2FA merita una custodia ragionata invece di un telefono nella tasca di qualcuno.

Perché le squadre condividono comunque un identificativo Stripe

Non per negligenza. Quattro situazioni familiari:

  • L’amministrazione lo detiene e l’assistenza ne ha bisogno. Qualcuno deve ritrovare un pagamento alle 23 e la persona che ha l’identificativo dorme.
  • Il commercialista ne ha bisogno una volta al mese. Mettere in piedi un accesso sembra sproporzionato per dodici visite all’anno.
  • Un’agenzia detiene le credenziali del cliente. Sono state mandate via email all’avvio e nessuno vuole riaprire la conversazione.
  • Nessuno vuole toccare l’account proprietario. Funziona, è legato all’indirizzo di un fondatore, e modificarlo sembra rischioso.

Le prime tre hanno risposte nette dentro Stripe stesso. La quarta è il vero tema.

Prima cosa: usate i membri del team e i ruoli

Invitare le persone è il passaggio che elimina il problema invece di gestirlo. Ogni membro del team accede con il proprio indirizzo email, configura il proprio secondo fattore, e compare con il proprio nome nell’attività dell’account. I ruoli di Stripe permettono di tarare l’accesso sul lavoro: amministrazione completa per chi ne ha bisogno, ruoli più stretti per assistenza e analisi.

Tre casi tornano di continuo:

Assistenza e operazioni. Un ruolo che permetta di cercare pagamenti ed emettere rimborsi se è il loro mestiere, e nulla che si avvicini alle coordinate bancarie. È ciò che elimina il messaggio delle 23 a chi tiene il telefono.

Il commercialista. Un ruolo orientato alla lettura vale più che consegnare l’identificativo, e fa della fine dell’incarico una semplice rimozione invece di un cambio di password.

Le agenzie che lavorano nell’account di un cliente. Chiedete al cliente di invitarvi come membri del team invece di mandarvi credenziali. È meglio per lui, visto che vede che cosa avete fatto e può togliervi in modo pulito, il che rende la conversazione facile, e vi libera completamente del suo problema di 2FA.

Se l’autenticazione unica è disponibile sul vostro account, risolve tutto questo in un colpo e merita che ve ne informiate.

Per tutto ciò che è automatizzato: chiavi API limitate

Gli script, i processi di riconciliazione e gli strumenti interni non dovrebbero accedere alla dashboard affatto. Le chiavi API limitate esistono per questo, e sono tutto ciò che un segreto TOTP non è: circoscritte a permessi precisi, revocabili singolarmente, e rinnovabili senza toccare l’accesso di nessuno.

La regola: se un umano digita un codice a sei cifre perché una macchina faccia il suo lavoro, l’integrazione è costruita male.

Che cosa resta davvero: l’account proprietario

Alcune cose dipendono dal proprietario dell’account e non si delegano: cambiare il conto bancario, trasferire la proprietà, recuperare l’identificativo stesso. Quell’identificativo è reale, è unico, e di solito più persone hanno bisogno di poterlo raggiungere, perché un’azienda in cui esattamente un essere umano può cambiare la destinazione dei versamenti ha un altro problema.

È quindi lì che la 2FA condivisa è legittima, ed è lì che va tenuta stretta:

  • Una custodia unica del segreto, inserito una volta, nota ad almeno due amministratori.
  • Un accesso ai codici per persona, per il piccolo numero di persone che ne ha davvero bisogno.
  • Un registro di chi ha letto un codice, perché su un account di pagamento «chi ha effettuato l’accesso martedì» deve avere una risposta.
  • Codici di recupero conservati fuori dall’account che recuperano, con la posizione del segreto annotata da qualche parte.

Il ragionamento generale dietro questi quattro punti è in come condividere codici 2FA in squadra in sicurezza, e il confronto dei meccanismi nei modi migliori per gestire la 2FA di un account condiviso.

Che cosa non fare su un account di pagamento

  • Fotografare il codice QR di iscrizione perché ognuno se lo aggiunga. È il segreto, definitivamente, su dispositivi ignoti. Su un account Stripe è il posto peggiore per farlo.
  • Mettere il segreto TOTP nella stessa voce di cassaforte della password. Una sola compromissione consegna allora entrambi i fattori.
  • Lasciare l’SMS come secondo fattore. Un account di pagamento vale bene lo sforzo di uno scambio di SIM; un codice prodotto da un’app no.
  • Fare del telefono di una sola persona l’unica via d’accesso. È un problema di disponibilità sull’account che paga i vostri fornitori.

Quando qualcuno lascia un account Stripe

Quando qualcuno se ne va, in quest’ordine:

  1. Togliete il suo accesso come membro del team. Un’azione, nient’altro viene toccato.
  2. Ruotate le chiavi API che ha creato, e ogni chiave limitata usata dai suoi strumenti.
  3. Se ha mai detenuto il segreto TOTP dell’account proprietario, reimpostate la 2FA di quell’account, disconnettete tutte le sessioni e cambiate la password. Il segreto non lascia il suo telefono da solo.
  4. Verificate le impostazioni di versamento e di conto bancario, e l’attività recente, per individuare che cosa sia cambiato attorno alla sua uscita.

Il passaggio 3 è la ragione d’essere della custodia descritta sopra: se solo due amministratori hanno detenuto il segreto, la maggior parte delle uscite salta quel passaggio, e quelle che non lo saltano corrispondono a un lavoro noto e circoscritto.

Dove si colloca Share Auth

Per l’account proprietario e per ogni altro account Stripe che ha davvero un solo insieme di dati di accesso: il segreto è inserito una volta e cifrato a riposo, le persone che hanno bisogno dei codici vedono il codice corrente e il suo conto alla rovescia invece del segreto, i permessi si regolano per membro, e ogni consultazione è scritta in un registro degli accessi. Togliere qualcuno gli toglie l’accesso ovunque in una volta.

Per tutto il resto di questo articolo, i membri del team e le chiavi limitate di Stripe sono la risposta migliore, e nessuna cassaforte deve immischiarsi.

Domande frequenti

Sì, e senza condividere un identificativo: invitatele come membri del team. Ognuno accede con il proprio indirizzo email e il proprio secondo fattore, riceve un ruolo tarato sul suo lavoro, e compare con il proprio nome nell’attività dell’account.

Da leggere anche · Strumento per strumento

6 min di lettura

Gestire la 2FA degli account social condivisi

La maggior parte delle piattaforme social permette di pubblicare senza detenere la password. Quale delega esiste, e il piano di recupero da prevedere.

6 min di lettura

Gestire la 2FA di un account AWS condiviso

Nessuno dovrebbe condividere un identificativo AWS, e la root accetta più dispositivi MFA invece di un segreto copiato. Che cosa resta dopo.