
Come condividere codici 2FA in squadra in sicurezza
Quattro modi di condividere codici 2FA in squadra, quanto costa ciascuno, e come dare i codici senza distribuire il segreto che li produce.
Se più persone devono accedere allo stesso account, date loro accesso ai codici e tenete il segreto in un solo posto. Il codice è un numero a sei cifre che scade in una trentina di secondi. Il segreto è la stringa da cui i codici derivano, e non scade mai. I guai cominciano quando una squadra condivide la seconda cosa credendo di condividere la prima.
Perché questo problema esiste
L’autenticazione a due fattori è stata concepita attorno a una persona e un dispositivo. L’account appartiene a qualcuno, quel qualcuno tiene il telefono, e il secondo fattore prova che è presente.
Gli account professionali condivisi rompono ogni pezzo di questa ipotesi. L’account di fatturazione presso un fornitore di pagamenti, l’account pubblicitario che possiede un cliente, il registrar dove vivono i domini, il profilo social da cui pubblicano tre persone: un solo identificativo, e più utenti legittimi. Nessuno ha fatto niente di male, eppure il secondo fattore è ora nella tasca di una sola persona.
Che cosa provano di solito le squadre
Far girare il telefono
Una persona installa l’app di autenticazione e legge i codici a chi ne ha bisogno. Funziona, e per una squadra di tre nella stessa stanza può bastare a lungo.
Che cosa costa: quella persona diventa una dipendenza. Le si chiedono codici durante le ferie, in riunione, e alle 23 quando un rilascio è bloccato. Se perde il telefono, o se ne va, la squadra non ha più modo di entrare. L’account va recuperato invece che aperto.
Condividere uno screenshot del codice QR
Qualcuno fotografa il codice QR di configurazione e lo pubblica in un canale o su un disco condiviso perché ognuno iscriva la propria app.
Che cosa costa: il codice QR è il segreto, in forma visiva. Una volta pubblicato, non sapete più quante copie esistono. È in una cronologia di conversazione, nella ricerca dei messaggi, nei backup che la piattaforma conserva, e sul telefono di tutti quelli che l’hanno scansionato un giorno, compresi quelli che se ne sono andati. Nulla nell’account vi segnala che è successo, e nulla se non una reimpostazione della 2FA lo disfa.
Mettere il segreto TOTP nel gestore di password condiviso
La squadra ha già una cassaforte, quindi il segreto finisce lì accanto alla password.
Che cosa costa: meno dello screenshot, ed è un assetto ragionevole per una piccola squadra. Ma riunisce i due fattori in un solo contenitore. Chi può aprire quella voce ha la password e può produrre i codici, che è la definizione di un fattore unico con passaggi in più. L’accesso lì è inoltre tutto o niente: chi può leggere la voce può leggere il segreto, e la maggior parte delle casseforti registra che una voce è stata aperta, non che un codice preciso è stato usato.
Stampare i codici di recupero
I codici di riserva sono conservati da qualche parte dove la squadra possa raggiungerli.
Che cosa costa: i codici di recupero sono fatti per servire una volta, in caso di emergenza. Come metodo di accesso quotidiano si esauriscono, e nulla dice chi ha consumato quale. Utili come rottura del vetro, inutilizzabili come modo di lavorare.
Che cosa significa qui «in sicurezza»
Quattro proprietà meritano di essere tenute, e descrivono abbastanza bene un account condiviso su cui mantenete il controllo.
Nessuno ha bisogno del segreto per ottenere un codice
Se le persone possono leggere il codice corrente senza poterlo riprodurre più tardi, un portatile perso o un fornitore che se ne va smette di essere un incidente. Il segreto resta in un solo posto e non viene mai distribuito.
L’accesso è per persona e per account
La grafica che pubblica sull’account social non ha nulla a che fare con la produzione di codici per il fornitore di pagamenti. Un accesso a tutta la cassaforte rende questa distinzione impossibile da esprimere.
Ogni consultazione è registrata
Quando qualcosa va storto su un account condiviso, la prima domanda è chi avesse accesso in quel momento. Ha una risposta solo se le letture sono state registrate quando sono avvenute. Ricostruirla a posteriori da una cronologia di conversazione non è una risposta.
Un’uscita è una revoca, non una migrazione
Se un’uscita significa reimpostare la 2FA su undici account perché un ex collega ha scansionato undici codici QR, la maggior parte delle squadre se ne dispenserà senza dirlo. Togliere l’accesso a una persona dovrebbe essere un’azione unica che non cambia nulla per gli altri.
Come si comporta Share Auth
Share Auth è una cassaforte per i codici invece che per i segreti. Aggiungete un account una volta, e le persone che invitate vedono il codice a sei cifre corrente con il suo conto alla rovescia, non la stringa da cui viene. I segreti sono cifrati a riposo, i permessi sono concessi membro per membro, e ogni consultazione è scritta in un registro degli accessi che potete rileggere. Togliere un membro gli toglie l’accesso, su tutti gli account, in una volta. Nulla dev’essere riconfigurato per chi resta.
È tutta qui l’idea, ed è volutamente stretta: non sostituisce il vostro gestore di password, e non sostituisce il SSO dove il SSO esiste.
Da dove cominciare
Non dovete risolvere questo account per account per tutta l’azienda.
- Elencate gli account condivisi che bloccano davvero delle persone. Di solito quattro o cinque: i pagamenti, il cloud, il registrar, il profilo social principale, una dashboard cliente.
- Guardate quali gestiscono il SSO sul vostro piano. Quelli si risolvono altrimenti, e meglio.
- Per gli altri, decidete dove vive il segreto. Un solo posto, tenuto dalle persone che amministrano l’account.
- Date a tutti gli altri l’accesso ai codici, non al segreto, e conservate il registro.
- Reimpostate la 2FA su ogni account il cui codice QR sia stato pubblicato da qualche parte. Un segreto non si de-condivide: consideratelo compromesso e ripartite da zero, una volta.
Lo scopo non è rendere l’accesso più difficile. È fare in modo che la persona che tiene il telefono possa andare in vacanza.
Domande frequenti
Condividere il codice a sei cifre non è la parte rischiosa: scade in pochi secondi e serve una volta sola. È condividere il segreto da cui i codici derivano a portare il rischio, perché è permanente e le sue copie non possono essere né contate né riprese.
No, finché il secondo fattore resta fuori dal gestore di password a cui tutti hanno già accesso. Ciò che svuota di senso la 2FA è mettere la password e il segreto TOTP nella stessa voce condivisa: un solo accesso rubato consegna allora entrambi i fattori in un colpo.
Un codice è un’uscita del segreto, valida una trentina di secondi. Il segreto è l’ingresso, valido finché il proprietario dell’account non reimposta la 2FA. Chi detiene il segreto può produrre tutti i codici futuri, su qualsiasi dispositivo, senza chiedervi nulla.
Dove l’account gestisce il SSO, usatelo: elimina puramente e semplicemente l’identificativo condiviso. Ma molti strumenti da cui le squadre dipendono offrono il SSO solo su piani fuori portata, o non lo offrono affatto, e sono proprio quegli account a finire con una password condivisa e un codice 2FA che qualcuno deve ritrasmettere.
Da leggere anche · Condividere i codici in team
Più persone possono usare lo stesso TOTP?
Sì, tecnicamente: più dispositivi con lo stesso segreto producono lo stesso codice. Che cosa succede davvero in due, e quanto costa.
Dare ai dipendenti accesso alla 2FA senza dare loro il segreto
Progettare gli accessi 2FA del personale: che cosa si concede per account e per ruolo, e come gestire ingressi, cambi di ruolo e uscite.
I modi migliori per gestire la 2FA di un account condiviso
Cinque modi per far funzionare la 2FA su un account condiviso, confrontati su avvio, costo, lavoro da remoto e uscite dal team.