
Gerir a 2FA das contas de redes sociais partilhadas
A maioria das plataformas sociais permite publicar sem deter a palavra-passe. Que delegação existe, e o plano de recuperação a prever.
Na maioria das plataformas sociais, ninguém na sua equipa devia deter a palavra-passe da conta. A Meta, o LinkedIn, o YouTube e o TikTok têm todos um modelo em que as pessoas são acrescentadas em seu nome, com o seu próprio identificador e o seu próprio segundo fator, e recebem acesso a uma página, um canal ou uma conta de publicidade.
Onde esse modelo existe, use-o, e a questão da 2FA desaparece. O que resta é uma lista curta de identificadores sem verdadeira delegação, mais algo de que as contas sociais precisam mais do que qualquer outra categoria: um plano de recuperação.
Porque o social é o pior caso para um identificador partilhado
Quatro coisas empilham-se aqui como não acontece num prestador de pagamentos ou numa consola cloud.
A rotação das pessoas. Freelancers, estagiários, agências e prestadores desfilam pelas contas sociais mais depressa do que em qualquer outro lado, e cada um é uma pessoa que talvez tenha lido um código QR.
Plataformas em forma de telemóvel. A publicação faz-se a partir de telemóveis, portanto os identificadores acabam em aparelhos pessoais, e o segundo fator é muitas vezes um SMS para o número de alguém.
A tomada de controlo é um ofício. Estas contas são visadas deliberadamente e em grande escala, porque uma conta com seguidores tem valor de revenda e alcance.
A recuperação é uma fila de espera, não um procedimento. Num prestador de pagamentos, em geral consegue provar a propriedade. Nalgumas plataformas sociais, uma conta bloqueada resume-se a um formulário de apoio e a uma espera, sem resultado garantido. Essa assimetria devia mudar o cuidado que dedica aos identificadores.
Que delegação existe, plataforma a plataforma
Em traços largos, e a verificar com a interface atual, porque estas coisas mudam de nome mais vezes do que mudam de forma:
- Facebook e Instagram. Uma carteira empresarial detém os recursos (páginas, contas de publicidade, perfis de Instagram) e as pessoas são-lhes atribuídas individualmente. As agências obtêm acesso de parceiro a partir da sua própria carteira, em vez de identificadores.
- LinkedIn. As páginas de empresa têm administradores, cada um a agir a partir da sua conta pessoal. Partilhar um identificador pessoal do LinkedIn é ao mesmo tempo arriscado e contrário às regras.
- YouTube. Uma conta de marca pode ter vários proprietários e gestores, cada um com o seu identificador Google e o seu segundo fator.
- TikTok. Um centro empresarial permite acrescentar membros e atribuir-lhes contas.
- X. O acesso delegado foi acrescentado e depois retirado ao longo dos anos: a maioria das equipas trata-o, portanto, como um simples identificador partilhado. É o arquétipo do caso da penúltima secção.
O esquema é o mesmo em todo o lado onde existe: o recurso é partilhado, a identidade não.
As ferramentas de agendamento são uma camada de delegação
A outra resposta, muitas vezes esquecida porque estas ferramentas se compram por outras razões: uma ferramenta de publicação liga-se à conta uma vez, através do fluxo de autorização da plataforma, e a sua equipa publica através da ferramenta.
Quem publica nunca detém os identificadores, retirar alguém equivale a retirá-lo da ferramenta, e a plataforma conserva uma autorização revogável que vê nas suas definições de aplicações ligadas. Duas coisas a ter em conta: a ligação em si é um identificador, portanto conta saber quem pode voltar a ligar ou acrescentar contas, e os identificadores da ferramenta exigem a mesma disciplina que o resto.
Entre o modelo de «pessoas e recursos» da plataforma e uma ferramenta de agendamento, a maioria das equipas consegue chegar a usar a palavra-passe da conta apenas para a administração, e mesmo assim raramente.
Os identificadores sem delegação
Algumas contas não têm nenhuma: o X para a maioria das equipas, um perfil de Instagram nunca ligado a uma carteira empresarial, uma conta herdada ligada a um endereço pessoal, um cliente que não vai reestruturar nada.
Para esses, as exigências são as de qualquer conta realmente partilhada: uma guarda única do segredo, um acesso aos códigos concedido por pessoa, um rasto de quem leu um código, e códigos de recuperação arrumados fora da conta. O raciocínio está em como partilhar códigos 2FA em equipa com segurança, e o mesmo tratamento aplicado a um prestador de pagamentos e a uma consola cloud em gerir a 2FA de uma conta Stripe partilhada e gerir a 2FA de uma conta AWS partilhada.
O plano de recuperação de que as contas sociais precisam
É a secção a pôr em prática a sério: é o que se interpõe entre uma saída e uma conta perdida.
- Um segundo administrador ou proprietário, que não seja a mesma pessoa que o primeiro, e não o freelancer.
- Códigos de recuperação na sua posse, gerados na inscrição, arrumados fora da conta que recuperam.
- Um endereço de email verificado que pertence à empresa. Uma caixa partilhada ou uma lista de distribuição, não a caixa de uma pessoa, porque a recuperação da palavra-passe chega lá.
- Um número de telefone que ninguém leve. Se uma plataforma exigir um, não devia ser um telemóvel pessoal.
- Uma nota escrita a dizer onde vive o segredo, para que uma reposição seja uma decisão e não uma expedição.
Teste o que puder ser testado. Verifique que o segundo administrador consegue mesmo agir sozinho, e que alguém além do proprietário original consegue ler a caixa verificada.
Quando um freelancer ou uma agência sai
- Retire-os da carteira empresarial, da página, do canal ou do centro empresarial. Uma ação por plataforma, mais nada é tocado.
- Retire-os da ferramenta de agendamento, e veja que ligações criaram.
- Passe em revista as aplicações ligadas da plataforma e revogue tudo o que tenham montado.
- Se alguma vez detiveram o segredo TOTP da conta, reponha a 2FA da conta, mude a palavra-passe e desligue todas as sessões. O segredo não sai do telemóvel deles sozinho.
- Veja as mudanças de administradores e as publicações recentes, à procura do inesperado à volta da sua saída.
Os passos 3 e 5 são próprios desta categoria. Uma autorização concedida a uma ferramenta de terceiros sobrevive à pessoa que a concedeu, e autentica-se sem qualquer segundo fator.
O que não fazer
- Guardar a palavra-passe num documento partilhado ou numa conversa de grupo. É o primeiro sítio onde toda a gente olha, e costuma andar ao lado do endereço de recuperação.
- Fotografar o código QR de inscrição para que cada um acrescente a conta. Isso distribui o segredo definitivamente, para aparelhos que não domina.
- Contar com o SMS para um número pessoal.
- Fazer do telemóvel de uma só pessoa a única via de acesso, numa conta cuja perda é na prática definitiva.
Onde se coloca a Share Auth
Para as contas da quarta secção, ou seja, o X, um perfil de Instagram não ligado ou um identificador de cliente que não pode reestruturar: o segredo é introduzido uma vez e cifrado em repouso, as pessoas que publicam veem o código atual e a sua contagem decrescente em vez do segredo, as permissões são por membro e por conta, e cada consulta fica registada.
Para tudo o que uma carteira empresarial, uma conta de marca ou uma ferramenta de agendamento saibam gerir, são elas a melhor resposta. Um cofre de códigos partilhado é feito para as contas que não têm forma de tornar a identidade pessoal, não para aquelas que ainda não teve tempo de configurar.
Perguntas frequentes
Pelo modelo de «pessoas e recursos» da plataforma: acesso de parceiro a uma carteira empresarial Meta, administrador de uma página do LinkedIn, gestor de uma conta de marca do YouTube, lugar de membro no Business Center do TikTok. Os colaboradores da agência usam as suas próprias credenciais com a sua própria 2FA, e o cliente pode revogar o acesso num só sítio.
Tecnicamente sim, e a plataforma vai notar: um início de sessão a partir de um aparelho desconhecido desencadeia uma verificação, e essa verificação vai parar ao sítio onde o segundo fator está configurado. Duas pessoas a entrar a partir de duas cidades é também o padrão que faz questionar uma conta no pior momento.
O código de seis dígitos sim, expira em segundos. O segredo por trás não. Nas contas sociais essa distinção conta mais do que noutro lado: uma cópia do segredo mais uma palavra-passe é uma tomada de controlo completa, e a tomada de controlo é todo o modelo de negócio de quem visa estas contas.
Fica numa fila de recuperação, e nalgumas plataformas essa fila não tem saída fiável. É por isso que o plano de recuperação abaixo conta mais do que o mecanismo de partilha: um segundo administrador, códigos de recuperação que você detém, e um endereço de email verificado que ninguém leva.
Prefira os códigos produzidos por uma aplicação. O SMS é vulnerável à troca de cartão SIM, e o número registado é em geral o telemóvel pessoal de alguém, o que se torna um problema no dia da sua saída, e um ponto único de falha até lá.
Leia também · Ferramenta a ferramenta
Gerir a 2FA de uma conta AWS partilhada
Ninguém devia partilhar um identificador AWS, e a raiz aceita vários aparelhos MFA em vez de um segredo copiado. O que resta depois.
Gerir a 2FA de uma conta Stripe partilhada
A Stripe tem membros de equipa, papéis e chaves restritas: a maioria dos inícios de sessão partilhados é inútil. O que resta mesmo.