Toepassing

Een gedeelde authenticator-app voor je team

Eén plek voor de 2FA-codes van je team. Iedereen leest de codes die nodig zijn, niemand houdt het geheim vast, en elke toegang wordt vastgelegd.

Een gewone authenticator-app woont op één telefoon. Hij bewaart de geheimen van je accounts, maakt er offline codes van zes cijfers van en laat ze zien aan wie het toestel vasthoudt. Dat ontwerp is bewust, en voor één persoon is het het juiste.

Een team is geen één persoon. Zodra twee mensen de code van hetzelfde account nodig hebben, is een app die om één apparaat heen is gebouwd geen oplossing meer maar het ding waar iedereen omheen werkt.

Wat een gedeelde authenticator-app is

Hetzelfde werk, gedaan voor meer dan één persoon. De geheimen leven in een kluis in plaats van op een apparaat, daar worden de codes gemaakt, en wie ze nodig heeft leest de actuele code zonder ooit te zien wat hem heeft voortgebracht.

Al het andere volgt uit die scheiding. Het geheim is het blijvende inloggegeven en valt niet in te trekken; de code is dertig seconden en één gebruik waard. Het tweede delen kost bijna niets. Het eerste delen is voorgoed.

Waarom een gewone authenticator-app in een team stukloopt

Niets in TOTP verhindert dat twee apparaten dezelfde code maken, en juist daarom improviseren teams. In die improvisatie gaat het mis.

  • De QR-code gaat rond. Zodra iemand hem scant, heeft die persoon het geheim voorgoed. Uit dienst gaan haalt het niet terug, en het account houdt nergens bij dat er een kopie is gemaakt.
  • Eén telefoon wordt een flessenhals. Wie het account heeft ingesteld staat ervoor paraat, vakantie inbegrepen, en zijn vertrek wordt een hersteloperatie.
  • Codes reizen door de chat. Ze belanden in Slack, in WhatsApp, in een gedeelde notitie, en blijven daar lang na hun vervaldatum staan, naast de accountnaam die uitlegt waar ze voor waren.
  • Er wordt niets vastgelegd. Als er iets misgaat op het account, is er geen manier om te beantwoorden wie de code heeft gelezen, en wanneer.

Deel de code, niet het geheim

Share Auth bewaart elk TOTP-geheim versleuteld en maakt de codes aan zijn kant. Een lid opent de kluis, ziet de actuele code van een account en kopieert die. Het geheim wordt niet getoond, niet naar zijn browser gestuurd en is niet als QR-code te exporteren.

Omdat niemand een kopie heeft, haalt het intrekken van toegang de toegang er echt af. Dat is de ene garantie die een gescande QR-code je nooit kan geven.

Wat het team eraan heeft

  • Rollen. Bepaal wie alleen codes leest, wie accounts toevoegt en wie het team beheert. Een nieuw lid begint met de accounts die het nodig heeft, niet met alles.
  • Een toegangslogboek. Elke gelezen code wordt vastgelegd met wie en wanneer, zodat een incident op een account een antwoord krijgt in plaats van een schouderophalen.
  • Eén kluis per team. Accounts staan waar de mensen die ermee werken toch al zitten, en niet in één persoonlijke app waar je het aan moet vragen.
  • Dezelfde accounts als eerst. TOTP is een standaard. Alles wat je in Google Authenticator of Microsoft Authenticator kunt instellen, komt hier binnen via dezelfde QR-code of sleutel.

Wat het vervangt

De schermafbeelding in het teamkanaal. De collega die om elf uur ’s avonds wordt aangetikt voor zes cijfers. Het item in de gedeelde wachtwoordmanager waar iemand het geheim in een notitieveld heeft geplakt, wat het QR-codeprobleem in een net pak is. Het spreadsheet waar niemand voor uitkomt.

Niets daarvan is slordigheid. Het is wat overblijft wanneer het gereedschap één persoon veronderstelt en het werk er vier betreft.

Om te beginnen

Voeg een account toe zoals je dat bij elke authenticator zou doen: scan de QR-code die de dienst toont, of plak de instelsleutel. Nodig de mensen uit die hem nodig hebben, geef ze een rol, en vanaf dat moment lezen ze codes.

Accounts die al op een telefoon staan blijven werken. Ze hierheen halen betekent ze nog één keer bij de aanbieder instellen, wat meteen het moment is om die accounts te resetten waarvan het geheim heeft rondgezworven.

Veelgestelde vragen

De app op een telefoon niet, die is voor één persoon gebouwd. Wat een team wel kan delen is de kluis waar de codes vandaan komen: de geheimen blijven op één plek en elk lid leest de actuele code van de accounts waarvoor het rechten heeft.