Hoe je 2FA-codes veilig met je team deelt

Vier manieren om 2FA-codes met een team te delen, wat elk ervan kost, en hoe je de codes geeft zonder het geheim te verspreiden dat ze maakt.

Als meerdere mensen op hetzelfde account moeten inloggen, geef ze dan toegang tot de codes en houd het geheim op één plek. De code is een getal van zes cijfers dat in een dertigtal seconden verloopt. Het geheim is de tekenreeks waaruit de codes worden afgeleid, en dat verloopt nooit. De problemen beginnen wanneer een team het tweede deelt in de veronderstelling het eerste te delen.

Waarom dit probleem bestaat

Tweefactorauthenticatie is bedacht rond één persoon en één apparaat. Het account is van iemand, die iemand heeft de telefoon, en de tweede factor bewijst dat hij aanwezig is.

Gedeelde zakelijke accounts breken elk stuk van die aanname. Het factuuraccount bij een betaaldienstverlener, het advertentieaccount dat een klant bezit, de registrar waar de domeinen wonen, het sociale profiel waaruit drie mensen posten: één inlog, en meerdere legitieme gebruikers. Niemand heeft iets fout gedaan, en toch zit de tweede factor nu in de zak van één persoon.

Wat teams gewoonlijk proberen

De telefoon laten rondgaan

Eén persoon installeert de authenticator-app en leest de codes voor aan wie ze nodig heeft. Het werkt, en voor een team van drie in dezelfde ruimte kan het lang volstaan.

Wat het kost: die persoon wordt een afhankelijkheid. Er wordt haar om codes gevraagd tijdens haar vakantie, in vergaderingen, en om 23 uur wanneer een deployment vastzit. Verliest ze haar telefoon, of vertrekt ze, dan heeft het team geen manier meer om binnen te komen. Het account moet hersteld worden in plaats van geopend.

Een schermafbeelding van de QR-code delen

Iemand maakt een schermafbeelding van de installatie-QR-code en zet die in een kanaal of op een gedeelde schijf zodat iedereen zijn eigen app inschrijft.

Wat het kost: de QR-code is het geheim, in beeldvorm. Eenmaal gepubliceerd weet je niet meer hoeveel kopieën er bestaan. Hij zit in een gespreksgeschiedenis, in het zoeken in berichten, in de back-ups die het platform bewaart, en op de telefoon van iedereen die hem ooit scande, ook van wie allang weg is. Niets in het account meldt je dat het gebeurd is, en niets behalve een 2FA-reset maakt het ongedaan.

Het TOTP-geheim in de gedeelde wachtwoordmanager zetten

Het team heeft al een kluis, dus het geheim gaat daar naast het wachtwoord.

Wat het kost: minder dan de schermafbeelding, en het is een redelijke opzet voor een klein team. Maar het brengt beide factoren in één houder. Wie die vermelding kan openen heeft het wachtwoord en kan de codes maken, wat de definitie is van één factor met extra stappen. De toegang is daar bovendien alles of niets: wie de vermelding kan lezen kan het geheim lezen, en de meeste kluizen leggen vast dat een vermelding geopend werd, niet dat een bepaalde code gebruikt werd.

De herstelcodes uitprinten

De reservecodes liggen ergens waar het team erbij kan.

Wat het kost: herstelcodes zijn gemaakt om één keer te dienen, in geval van nood. Als dagelijkse toegangsmethode raken ze op, en niets zegt wie welke opgebruikte. Nuttig als noodgreep, onbruikbaar als werkwijze.

Wat „veilig” hier betekent

Vier eigenschappen zijn het waard vast te houden, en ze beschrijven vrij goed een gedeeld account waarover je de controle houdt.

Niemand heeft het geheim nodig om een code te krijgen

Kunnen mensen de actuele code lezen zonder hem later te kunnen reproduceren, dan houdt een verloren laptop of een vertrekkende leverancier op een incident te zijn. Het geheim blijft op één plek en wordt nooit uitgedeeld.

De toegang geldt per persoon en per account

De vormgever die op het sociale account post heeft niets te maken met het maken van codes voor de betaaldienstverlener. Toegang tot de hele kluis maakt dat onderscheid onuitdrukbaar.

Elke raadpleging wordt vastgelegd

Wanneer er iets misgaat op een gedeeld account, is de eerste vraag wie op dat moment toegang had. Die heeft alleen een antwoord als de raadplegingen zijn gelogd toen ze gebeurden. Haar achteraf uit een gespreksgeschiedenis reconstrueren is geen antwoord.

Een vertrek is een intrekking, geen migratie

Betekent een vertrek dat je de 2FA op elf accounts moet resetten omdat een oud- collega elf QR-codes scande, dan zullen de meeste teams het stilzwijgend laten. Iemands toegang intrekken zou één handeling moeten zijn die voor de anderen niets verandert.

Hoe Share Auth het aanpakt

Share Auth is een kluis voor codes in plaats van voor geheimen. Je voegt een account één keer toe, en de mensen die je uitnodigt zien de actuele zescijferige code met het aftellen, niet de tekenreeks waar hij uit komt. De geheimen zijn versleuteld opgeslagen, de rechten worden per lid verleend, en elke raadpleging wordt in een toegangslogboek geschreven dat je kunt teruglezen. Een lid verwijderen trekt zijn toegang in, op alle accounts, in één keer. Voor wie blijft hoeft niets opnieuw te worden ingesteld.

Dat is het hele idee, en het is bewust smal: het vervangt je wachtwoordmanager niet, en het vervangt SSO niet waar SSO bestaat.

Waar te beginnen

Je hoeft dit niet account voor account voor het hele bedrijf op te lossen.

  1. Maak een lijst van de gedeelde accounts die echt mensen blokkeren. Meestal vier of vijf: de betalingen, de cloud, de domeinregistrar, het belangrijkste sociale profiel, een klantdashboard.
  2. Kijk welke daarvan SSO aankunnen in jouw pakket. Die los je anders op, en beter.
  3. Beslis voor de rest waar het geheim woont. Eén plek, in handen van de mensen die het account beheren.
  4. Geef alle anderen toegang tot de codes, niet tot het geheim, en houd het logboek bij.
  5. Reset de 2FA op elk account waarvan de QR-code ergens is gepubliceerd. Een geheim laat zich niet ont-delen: beschouw het als gecompromitteerd en begin opnieuw, één keer.

Het doel is niet inloggen moeilijker te maken. Het doel is dat de persoon met de telefoon op vakantie kan.

Veelgestelde vragen

De zescijferige code delen is niet het riskante deel: hij verloopt in seconden en werkt maar één keer. Het risico zit in het delen van het geheim waaruit de codes komen, want dat is blijvend en zijn kopieën kunnen niet geteld en niet teruggenomen worden.

Lees ook · Codes delen met je team