
Hoe je 2FA-codes veilig met je team deelt
Vier manieren om 2FA-codes met een team te delen, wat elk ervan kost, en hoe je de codes geeft zonder het geheim te verspreiden dat ze maakt.
Als meerdere mensen op hetzelfde account moeten inloggen, geef ze dan toegang tot de codes en houd het geheim op één plek. De code is een getal van zes cijfers dat in een dertigtal seconden verloopt. Het geheim is de tekenreeks waaruit de codes worden afgeleid, en dat verloopt nooit. De problemen beginnen wanneer een team het tweede deelt in de veronderstelling het eerste te delen.
Waarom dit probleem bestaat
Tweefactorauthenticatie is bedacht rond één persoon en één apparaat. Het account is van iemand, die iemand heeft de telefoon, en de tweede factor bewijst dat hij aanwezig is.
Gedeelde zakelijke accounts breken elk stuk van die aanname. Het factuuraccount bij een betaaldienstverlener, het advertentieaccount dat een klant bezit, de registrar waar de domeinen wonen, het sociale profiel waaruit drie mensen posten: één inlog, en meerdere legitieme gebruikers. Niemand heeft iets fout gedaan, en toch zit de tweede factor nu in de zak van één persoon.
Wat teams gewoonlijk proberen
De telefoon laten rondgaan
Eén persoon installeert de authenticator-app en leest de codes voor aan wie ze nodig heeft. Het werkt, en voor een team van drie in dezelfde ruimte kan het lang volstaan.
Wat het kost: die persoon wordt een afhankelijkheid. Er wordt haar om codes gevraagd tijdens haar vakantie, in vergaderingen, en om 23 uur wanneer een deployment vastzit. Verliest ze haar telefoon, of vertrekt ze, dan heeft het team geen manier meer om binnen te komen. Het account moet hersteld worden in plaats van geopend.
Een schermafbeelding van de QR-code delen
Iemand maakt een schermafbeelding van de installatie-QR-code en zet die in een kanaal of op een gedeelde schijf zodat iedereen zijn eigen app inschrijft.
Wat het kost: de QR-code is het geheim, in beeldvorm. Eenmaal gepubliceerd weet je niet meer hoeveel kopieën er bestaan. Hij zit in een gespreksgeschiedenis, in het zoeken in berichten, in de back-ups die het platform bewaart, en op de telefoon van iedereen die hem ooit scande, ook van wie allang weg is. Niets in het account meldt je dat het gebeurd is, en niets behalve een 2FA-reset maakt het ongedaan.
Het TOTP-geheim in de gedeelde wachtwoordmanager zetten
Het team heeft al een kluis, dus het geheim gaat daar naast het wachtwoord.
Wat het kost: minder dan de schermafbeelding, en het is een redelijke opzet voor een klein team. Maar het brengt beide factoren in één houder. Wie die vermelding kan openen heeft het wachtwoord en kan de codes maken, wat de definitie is van één factor met extra stappen. De toegang is daar bovendien alles of niets: wie de vermelding kan lezen kan het geheim lezen, en de meeste kluizen leggen vast dat een vermelding geopend werd, niet dat een bepaalde code gebruikt werd.
De herstelcodes uitprinten
De reservecodes liggen ergens waar het team erbij kan.
Wat het kost: herstelcodes zijn gemaakt om één keer te dienen, in geval van nood. Als dagelijkse toegangsmethode raken ze op, en niets zegt wie welke opgebruikte. Nuttig als noodgreep, onbruikbaar als werkwijze.
Wat „veilig” hier betekent
Vier eigenschappen zijn het waard vast te houden, en ze beschrijven vrij goed een gedeeld account waarover je de controle houdt.
Niemand heeft het geheim nodig om een code te krijgen
Kunnen mensen de actuele code lezen zonder hem later te kunnen reproduceren, dan houdt een verloren laptop of een vertrekkende leverancier op een incident te zijn. Het geheim blijft op één plek en wordt nooit uitgedeeld.
De toegang geldt per persoon en per account
De vormgever die op het sociale account post heeft niets te maken met het maken van codes voor de betaaldienstverlener. Toegang tot de hele kluis maakt dat onderscheid onuitdrukbaar.
Elke raadpleging wordt vastgelegd
Wanneer er iets misgaat op een gedeeld account, is de eerste vraag wie op dat moment toegang had. Die heeft alleen een antwoord als de raadplegingen zijn gelogd toen ze gebeurden. Haar achteraf uit een gespreksgeschiedenis reconstrueren is geen antwoord.
Een vertrek is een intrekking, geen migratie
Betekent een vertrek dat je de 2FA op elf accounts moet resetten omdat een oud- collega elf QR-codes scande, dan zullen de meeste teams het stilzwijgend laten. Iemands toegang intrekken zou één handeling moeten zijn die voor de anderen niets verandert.
Hoe Share Auth het aanpakt
Share Auth is een kluis voor codes in plaats van voor geheimen. Je voegt een account één keer toe, en de mensen die je uitnodigt zien de actuele zescijferige code met het aftellen, niet de tekenreeks waar hij uit komt. De geheimen zijn versleuteld opgeslagen, de rechten worden per lid verleend, en elke raadpleging wordt in een toegangslogboek geschreven dat je kunt teruglezen. Een lid verwijderen trekt zijn toegang in, op alle accounts, in één keer. Voor wie blijft hoeft niets opnieuw te worden ingesteld.
Dat is het hele idee, en het is bewust smal: het vervangt je wachtwoordmanager niet, en het vervangt SSO niet waar SSO bestaat.
Waar te beginnen
Je hoeft dit niet account voor account voor het hele bedrijf op te lossen.
- Maak een lijst van de gedeelde accounts die echt mensen blokkeren. Meestal vier of vijf: de betalingen, de cloud, de domeinregistrar, het belangrijkste sociale profiel, een klantdashboard.
- Kijk welke daarvan SSO aankunnen in jouw pakket. Die los je anders op, en beter.
- Beslis voor de rest waar het geheim woont. Eén plek, in handen van de mensen die het account beheren.
- Geef alle anderen toegang tot de codes, niet tot het geheim, en houd het logboek bij.
- Reset de 2FA op elk account waarvan de QR-code ergens is gepubliceerd. Een geheim laat zich niet ont-delen: beschouw het als gecompromitteerd en begin opnieuw, één keer.
Het doel is niet inloggen moeilijker te maken. Het doel is dat de persoon met de telefoon op vakantie kan.
Veelgestelde vragen
De zescijferige code delen is niet het riskante deel: hij verloopt in seconden en werkt maar één keer. Het risico zit in het delen van het geheim waaruit de codes komen, want dat is blijvend en zijn kopieën kunnen niet geteld en niet teruggenomen worden.
Nee, zolang de tweede factor buiten de wachtwoordmanager blijft waar iedereen toch al bij kan. Wat de 2FA uitholt, is het wachtwoord en het TOTP-geheim in dezelfde gedeelde vermelding zetten: één gestolen toegang levert dan beide factoren tegelijk op.
Een code is een uitvoer van het geheim, ongeveer dertig seconden geldig. Het geheim is de invoer, geldig tot de accounteigenaar de 2FA reset. Wie het geheim heeft kan alle toekomstige codes maken, op elk toestel, zonder jou iets te vragen.
Waar het account SSO aankan, gebruik het: het schaft de gedeelde inlog eenvoudigweg af. Maar veel tools waarvan teams afhangen bieden SSO alleen in onbetaalbare pakketten, of helemaal niet, en juist die accounts eindigen met een gedeeld wachtwoord en een 2FA-code die iemand moet doorgeven.
Lees ook · Codes delen met je team
Kunnen meerdere mensen dezelfde TOTP gebruiken?
Ja, technisch: meerdere toestellen met hetzelfde geheim maken dezelfde code. Wat er met z'n tweeën echt gebeurt, en wat het kost.
Medewerkers toegang tot 2FA geven zonder hun het geheim te geven
De 2FA-toegangen van je personeel ontwerpen: wat je per account en per rol verleent, en hoe je instroom, functiewissels en vertrek regelt.
De beste manieren om de 2FA van een gedeeld account te beheren
Vijf manieren om 2FA op een gedeeld account te laten draaien, vergeleken op opzet, kosten, thuiswerk en vertrek van collega's.