
Gerir a 2FA de uma conta Stripe partilhada
A Stripe tem membros de equipa, papéis e chaves restritas: a maioria dos inícios de sessão partilhados é inútil. O que resta mesmo.
A maioria dos inícios de sessão partilhados na Stripe não tem razão de existir. A Stripe tem membros de equipa com papéis, e chaves de API restritas para tudo o que é automatizado: a resposta, para quase todas as pessoas que hoje usam uma palavra-passe partilhada, é um convite com um papel e o seu próprio segundo fator.
O que resta depois é em geral um único identificador: o proprietário da conta. Esse é mesmo único, controla as coordenadas bancárias, e é aquele cuja 2FA merece uma guarda pensada em vez de um telemóvel no bolso de alguém.
Porque as equipas partilham na mesma um identificador da Stripe
Não por negligência. Quatro situações familiares:
- O financeiro detém-no e o apoio precisa dele. Alguém tem de encontrar um pagamento às 23h e a pessoa que tem o identificador está a dormir.
- O contabilista precisa dele uma vez por mês. Montar um acesso parece desproporcionado para doze visitas por ano.
- Uma agência detém os identificadores do cliente. Foram enviados por email no arranque e ninguém quer reabrir a conversa.
- Ninguém quer mexer na conta proprietária. Funciona, está ligada ao endereço de um fundador, e alterá-la parece arriscado.
As três primeiras têm respostas claras dentro da própria Stripe. A quarta é o verdadeiro assunto.
Primeiro: use os membros de equipa e os papéis
Convidar as pessoas é o passo que elimina o problema em vez de o gerir. Cada membro de equipa entra com o seu próprio endereço de email, configura o seu próprio segundo fator, e aparece com o seu próprio nome na atividade da conta. Os papéis da Stripe permitem ajustar o acesso ao trabalho: administração completa para quem precisa dela, papéis mais estreitos para o apoio e a análise.
Três casos voltam sempre:
Apoio e operações. Um papel que permita procurar pagamentos e emitir reembolsos se for esse o ofício, e nada que se aproxime das coordenadas bancárias. É o que elimina a mensagem das 23h a quem tem o telemóvel.
O contabilista. Um papel orientado para a leitura vale mais do que entregar o identificador, e faz do fim da missão uma simples retirada em vez de uma mudança de palavra-passe.
As agências que trabalham na conta de um cliente. Peça ao cliente que o convide como membro de equipa em vez de lhe enviar identificadores. É melhor para ele, uma vez que vê o que fez e o pode retirar com limpeza, o que torna a conversa fácil, e livra-o por completo do problema de 2FA dele.
Se a autenticação única estiver disponível na sua conta, resolve tudo isto de uma vez e merece que se informe.
Para tudo o que é automatizado: chaves de API restritas
Os scripts, os processos de reconciliação e as ferramentas internas não deviam entrar no painel de todo. As chaves de API restritas existem para isso, e são tudo o que um segredo TOTP não é: limitadas a permissões precisas, revogáveis individualmente, e renováveis sem tocar no acesso de ninguém.
A regra: se um humano escreve um código de seis dígitos para que uma máquina faça o seu trabalho, a integração está mal construída.
O que resta mesmo: a conta proprietária
Algumas coisas dependem do proprietário da conta e não se delegam: mudar a conta bancária, transferir a propriedade, recuperar o próprio identificador. Esse identificador é real, é único, e várias pessoas costumam precisar de lhe conseguir chegar, porque uma empresa onde exatamente um ser humano pode mudar o destino das transferências tem outro problema.
É portanto aí que a 2FA partilhada é legítima, e aí que tem de ser mantida apertada:
- Uma guarda única do segredo, introduzido uma vez, conhecida por pelo menos dois administradores.
- Um acesso aos códigos por pessoa, para o pequeno número de pessoas que realmente precisa dele.
- Um registo de quem leu um código, porque numa conta de pagamentos «quem entrou na terça-feira» tem de ter resposta.
- Códigos de recuperação arrumados fora da conta que recuperam, com a localização do segredo anotada nalgum lado.
O raciocínio geral por trás destes quatro pontos está em como partilhar códigos 2FA em equipa com segurança, e a comparação dos mecanismos nas melhores formas de gerir a 2FA de uma conta partilhada.
O que não fazer numa conta de pagamentos
- Fotografar o código QR de inscrição para que cada um o acrescente. É o segredo, definitivamente, em aparelhos desconhecidos. Numa conta Stripe é o pior sítio para o fazer.
- Arrumar o segredo TOTP na mesma entrada de cofre da palavra-passe. Um único comprometimento entrega então os dois fatores.
- Deixar o SMS como segundo fator. Uma conta de pagamentos bem vale o esforço de uma troca de cartão SIM; um código produzido por uma aplicação não.
- Fazer do telemóvel de uma só pessoa a única via de acesso. É um problema de disponibilidade na conta que paga aos seus fornecedores.
Quando alguém sai de uma conta Stripe
Quando alguém sai, por esta ordem:
- Retire o seu acesso de membro de equipa. Uma ação, mais nada é tocado.
- Rode as chaves de API que criou, bem como qualquer chave restrita usada pelas suas ferramentas.
- Se alguma vez deteve o segredo TOTP da conta proprietária, reponha a 2FA dessa conta, desligue todas as sessões e mude a palavra-passe. O segredo não sai do telemóvel dela sozinho.
- Verifique as definições de transferência e de conta bancária, bem como a atividade recente, para detetar o que possa ter mudado à volta da sua saída.
O passo 3 é a razão de ser da guarda descrita acima: se apenas dois administradores detiveram o segredo, a maioria das saídas salta esse passo, e as que não o saltam correspondem a um trabalho conhecido e circunscrito.
Onde se coloca a Share Auth
Para a conta proprietária e para qualquer outra conta Stripe que tenha mesmo um só conjunto de dados de acesso: o segredo é introduzido uma vez e cifrado em repouso, as pessoas que precisam dos códigos veem o código atual e a sua contagem decrescente em vez do segredo, as permissões regulam-se por membro, e cada consulta é escrita num registo de acessos. Retirar alguém retira-lhe o acesso em todo o lado de uma vez.
Para todo o resto deste artigo, os membros de equipa e as chaves restritas da Stripe são a melhor resposta, e nenhum cofre tem de se meter.
Perguntas frequentes
Sim, e sem partilhar um identificador: convide-as como membros de equipa. Cada uma entra com o seu próprio endereço de email e o seu próprio segundo fator, recebe um papel ajustado ao seu trabalho, e aparece com o seu próprio nome na atividade da conta.
A Stripe impõe a 2FA nas contas do painel, o que é bom e é também a razão pela qual um identificador partilhado se torna tão depressa uma aplicação de autenticação partilhada. Membros de equipa individuais transformam essa obrigação em proteção individual.
Convide-o como membro de equipa com um papel orientado para a leitura em vez de lhe entregar o identificador. Ele configura a sua própria 2FA, você vê o que ele fez, e retirá-lo no fecho do exercício é uma ação que não muda nada para os outros.
O código de seis dígitos, sim: expira em segundos e só serve uma vez. O segredo por trás, não: é permanente, não pode ser contado nem revogado, e numa conta de pagamentos é o identificador de que quer menos cópias.
Se era membro de equipa, retire-a e rode as chaves de API que criou. Se detinha o segredo da conta proprietária, reponha a 2FA dessa conta, desligue todas as sessões, mude a palavra-passe e verifique as definições de transferência e de conta bancária.
Leia também · Ferramenta a ferramenta
Gerir a 2FA das contas de redes sociais partilhadas
A maioria das plataformas sociais permite publicar sem deter a palavra-passe. Que delegação existe, e o plano de recuperação a prever.
Gerir a 2FA de uma conta AWS partilhada
Ninguém devia partilhar um identificador AWS, e a raiz aceita vários aparelhos MFA em vez de um segredo copiado. O que resta depois.