Come condividere codici 2FA in squadra in sicurezza

Quattro modi di condividere codici 2FA in squadra, quanto costa ciascuno, e come dare i codici senza distribuire il segreto che li produce.

Se più persone devono accedere allo stesso account, date loro accesso ai codici e tenete il segreto in un solo posto. Il codice è un numero a sei cifre che scade in una trentina di secondi. Il segreto è la stringa da cui i codici derivano, e non scade mai. I guai cominciano quando una squadra condivide la seconda cosa credendo di condividere la prima.

Perché questo problema esiste

L’autenticazione a due fattori è stata concepita attorno a una persona e un dispositivo. L’account appartiene a qualcuno, quel qualcuno tiene il telefono, e il secondo fattore prova che è presente.

Gli account professionali condivisi rompono ogni pezzo di questa ipotesi. L’account di fatturazione presso un fornitore di pagamenti, l’account pubblicitario che possiede un cliente, il registrar dove vivono i domini, il profilo social da cui pubblicano tre persone: un solo identificativo, e più utenti legittimi. Nessuno ha fatto niente di male, eppure il secondo fattore è ora nella tasca di una sola persona.

Che cosa provano di solito le squadre

Far girare il telefono

Una persona installa l’app di autenticazione e legge i codici a chi ne ha bisogno. Funziona, e per una squadra di tre nella stessa stanza può bastare a lungo.

Che cosa costa: quella persona diventa una dipendenza. Le si chiedono codici durante le ferie, in riunione, e alle 23 quando un rilascio è bloccato. Se perde il telefono, o se ne va, la squadra non ha più modo di entrare. L’account va recuperato invece che aperto.

Condividere uno screenshot del codice QR

Qualcuno fotografa il codice QR di configurazione e lo pubblica in un canale o su un disco condiviso perché ognuno iscriva la propria app.

Che cosa costa: il codice QR è il segreto, in forma visiva. Una volta pubblicato, non sapete più quante copie esistono. È in una cronologia di conversazione, nella ricerca dei messaggi, nei backup che la piattaforma conserva, e sul telefono di tutti quelli che l’hanno scansionato un giorno, compresi quelli che se ne sono andati. Nulla nell’account vi segnala che è successo, e nulla se non una reimpostazione della 2FA lo disfa.

Mettere il segreto TOTP nel gestore di password condiviso

La squadra ha già una cassaforte, quindi il segreto finisce lì accanto alla password.

Che cosa costa: meno dello screenshot, ed è un assetto ragionevole per una piccola squadra. Ma riunisce i due fattori in un solo contenitore. Chi può aprire quella voce ha la password e può produrre i codici, che è la definizione di un fattore unico con passaggi in più. L’accesso lì è inoltre tutto o niente: chi può leggere la voce può leggere il segreto, e la maggior parte delle casseforti registra che una voce è stata aperta, non che un codice preciso è stato usato.

Stampare i codici di recupero

I codici di riserva sono conservati da qualche parte dove la squadra possa raggiungerli.

Che cosa costa: i codici di recupero sono fatti per servire una volta, in caso di emergenza. Come metodo di accesso quotidiano si esauriscono, e nulla dice chi ha consumato quale. Utili come rottura del vetro, inutilizzabili come modo di lavorare.

Che cosa significa qui «in sicurezza»

Quattro proprietà meritano di essere tenute, e descrivono abbastanza bene un account condiviso su cui mantenete il controllo.

Nessuno ha bisogno del segreto per ottenere un codice

Se le persone possono leggere il codice corrente senza poterlo riprodurre più tardi, un portatile perso o un fornitore che se ne va smette di essere un incidente. Il segreto resta in un solo posto e non viene mai distribuito.

L’accesso è per persona e per account

La grafica che pubblica sull’account social non ha nulla a che fare con la produzione di codici per il fornitore di pagamenti. Un accesso a tutta la cassaforte rende questa distinzione impossibile da esprimere.

Ogni consultazione è registrata

Quando qualcosa va storto su un account condiviso, la prima domanda è chi avesse accesso in quel momento. Ha una risposta solo se le letture sono state registrate quando sono avvenute. Ricostruirla a posteriori da una cronologia di conversazione non è una risposta.

Un’uscita è una revoca, non una migrazione

Se un’uscita significa reimpostare la 2FA su undici account perché un ex collega ha scansionato undici codici QR, la maggior parte delle squadre se ne dispenserà senza dirlo. Togliere l’accesso a una persona dovrebbe essere un’azione unica che non cambia nulla per gli altri.

Come si comporta Share Auth

Share Auth è una cassaforte per i codici invece che per i segreti. Aggiungete un account una volta, e le persone che invitate vedono il codice a sei cifre corrente con il suo conto alla rovescia, non la stringa da cui viene. I segreti sono cifrati a riposo, i permessi sono concessi membro per membro, e ogni consultazione è scritta in un registro degli accessi che potete rileggere. Togliere un membro gli toglie l’accesso, su tutti gli account, in una volta. Nulla dev’essere riconfigurato per chi resta.

È tutta qui l’idea, ed è volutamente stretta: non sostituisce il vostro gestore di password, e non sostituisce il SSO dove il SSO esiste.

Da dove cominciare

Non dovete risolvere questo account per account per tutta l’azienda.

  1. Elencate gli account condivisi che bloccano davvero delle persone. Di solito quattro o cinque: i pagamenti, il cloud, il registrar, il profilo social principale, una dashboard cliente.
  2. Guardate quali gestiscono il SSO sul vostro piano. Quelli si risolvono altrimenti, e meglio.
  3. Per gli altri, decidete dove vive il segreto. Un solo posto, tenuto dalle persone che amministrano l’account.
  4. Date a tutti gli altri l’accesso ai codici, non al segreto, e conservate il registro.
  5. Reimpostate la 2FA su ogni account il cui codice QR sia stato pubblicato da qualche parte. Un segreto non si de-condivide: consideratelo compromesso e ripartite da zero, una volta.

Lo scopo non è rendere l’accesso più difficile. È fare in modo che la persona che tiene il telefono possa andare in vacanza.

Domande frequenti

Condividere il codice a sei cifre non è la parte rischiosa: scade in pochi secondi e serve una volta sola. È condividere il segreto da cui i codici derivano a portare il rischio, perché è permanente e le sue copie non possono essere né contate né riprese.

Da leggere anche · Condividere i codici in team

7 min di lettura

Più persone possono usare lo stesso TOTP?

Sì, tecnicamente: più dispositivi con lo stesso segreto producono lo stesso codice. Che cosa succede davvero in due, e quanto costa.