Como partilhar códigos 2FA em equipa com segurançaGuia
Quatro formas de partilhar códigos 2FA em equipa, o que cada uma custa, e como dar os códigos sem distribuir o segredo que os produz.
Blog
Como uma equipa partilha os seus códigos de autenticação de dois fatores sem fazer circular o segredo: guias práticos, procedimentos ferramenta a ferramenta e respostas às perguntas que voltam sempre.
A autenticação de dois fatores foi pensada para uma pessoa e um telemóvel. As equipas, essas, têm mesmo assim de gerir contas partilhadas com ela. São estas as perguntas que nascem dessa distância, com as respostas mais simples que temos.
Levar o código a quem precisa dele, sem distribuir o segredo que o gera.
Quatro formas de partilhar códigos 2FA em equipa, o que cada uma custa, e como dar os códigos sem distribuir o segredo que os produz.
Sim, tecnicamente: vários aparelhos com o mesmo segredo produzem o mesmo código. O que acontece mesmo a dois, e quanto custa.
Desenhar os acessos 2FA dos colaboradores: o que se concede por conta e por papel, e como gerir entradas, mudanças de função e saídas.
Cinco formas de fazer funcionar a 2FA numa conta partilhada, comparadas na instalação, no custo, no trabalho à distância e nas saídas.
Dar aos colegas um código TOTP válido guardando o segredo no mesmo sítio, e o que cada abordagem implica no dia em que é preciso retirar um acesso.
O que o Google Authenticator, o Microsoft Authenticator e os seus códigos QR conseguem fazer por uma equipa, e o que não conseguem.
O Google Authenticator não tem função de partilha nem noção de equipa. As três opções que funcionam, e como tirar de lá uma conta partilhada.
Não, e o mais útil é saber porquê: quem vê um código QR partilhado, o que pode fazer com ele, e se uma fuga merece uma reposição.
Sim, e funciona: o código QR é o segredo. O que a imagem contém, o que o segundo telemóvel consegue fazer e o que o fornecedor regista.
O Microsoft Authenticator faz dois ofícios: uma aprovação por notificação não se partilha, um código de seis dígitos sim, sem dar o segredo.
Stripe, AWS, redes sociais: como a 2FA é realmente partilhada nas ferramentas onde as equipas trabalham.
A maioria das plataformas sociais permite publicar sem deter a palavra-passe. Que delegação existe, e o plano de recuperação a prever.
Ninguém devia partilhar um identificador AWS, e a raiz aceita vários aparelhos MFA em vez de um segredo copiado. O que resta depois.
A Stripe tem membros de equipa, papéis e chaves restritas: a maioria dos inícios de sessão partilhados é inútil. O que resta mesmo.
Práticas que aguentam numa agência que gere contas de clientes, ou numa equipa espalhada por vários fusos horários.
Contas que pertencem aos clientes e equipas que rodam. Pedir um acesso em regra, separar os clientes e devolver tudo no fim.
A mecânica por trás dos seis dígitos, e o que daí decorre.
Como funciona o TOTP, que propriedades do algoritmo causam todos os problemas das contas partilhadas, e o que uma equipa tem de montar.
O que é um segredo TOTP, os sítios onde as suas cópias se acumulam em silêncio, e a ordem exata para repor uma conta cujo segredo já circulou.
O que é a autenticação de dois fatores, como protege uma conta, que métodos existem e porque nem todas as formas de 2FA valem o mesmo.