É seguro partilhar um código QR 2FA?

Não, e o mais útil é saber porquê: quem vê um código QR partilhado, o que pode fazer com ele, e se uma fuga merece uma reposição.

Não. Um código QR 2FA é o segundo fator da conta sob uma forma que uma câmara sabe ler: partilhar um equivale a distribuir uma cópia permanente da credencial, que ninguém consegue contar e que ninguém consegue retomar. Existem duas situações estreitas em que fazê-lo deliberadamente se defende, e estão para o fim deste artigo, mas a resposta por omissão mantém-se.

O que a imagem contém e se uma segunda aplicação a aceitará é tratado em pode partilhar-se um código QR do Google Authenticator?. Este artigo fala daquilo em que a decisão assenta de facto: quem acaba por ver um código QR partilhado, o que pode fazer com ele, e como julgar se uma dada fuga merece que se aja. Se o que precisa sobretudo é de uma forma de fazer chegar códigos aos colegas sem passar pela imagem, comece por partilhar os códigos do Google Authenticator em equipa.

Quem vê um código QR partilhado, na prática

O problema não é que um colega não seja digno de confiança. É que um código QR é uma imagem, e que as ferramentas em que uma organização funciona foram feitas para guardar, indexar e reencaminhar imagens. Cada um dos casos seguintes tem um público real, raramente o que tinha em mente.

  • Um canal de conversa. O público é o canal todo mais todos os que lá forem acrescentados depois, porque o histórico é pesquisável. Quem chegar daqui a catorze meses encontra-o escrevendo o nome da conta.
  • Um álbum de fotografias sincronizado. Alguém captura o ecrã de inscrição para o ler mais tarde. O público são todos os aparelhos ligados a essa conta de fotografias.
  • Uma partilha de ecrã durante uma reunião de integração. O público são os participantes, e depois todos os que têm acesso à gravação e ao arquivo dessa série de reuniões.
  • Um quadro branco fotografado. Uma inscrição presencial dá a sensação de circuito fechado; a fotografia tirada para que cada um a pudesse ler, essa, não é, e fica num álbum sem nada que diga o que é.
  • Um pedido de apoio. Colado para mostrar o que foi configurado. O público é uma fila de agentes que roda, mais o que a ferramenta de pedidos conserva.
  • Uma exportação de cofre. Entradas e anexos exportados antes de uma migração. O público é para onde esse ficheiro foi, em geral um portátil.
  • Um posto de trabalho desbloqueado. Público pequeno, janela curta, e merece ser citado porque é o único caso que as pessoas notam mesmo quando acontece.

Nenhum destes casos supõe que alguém se comporte mal, e nenhum deixa rasto nas definições de segurança da conta. É essa segunda propriedade que torna necessário o resto deste artigo.

O que quem o detém pode mesmo fazer

Sejamos precisos, porque exagerar é a melhor forma de deixar de ser ouvido.

Quem tiver a imagem pode produzir códigos válidos indefinidamente, no seu próprio aparelho, e os seus códigos são indistinguíveis dos seus: os mesmos dígitos, o mesmo ritmo. É uma propriedade do protocolo mais do que um defeito, e é a mesma mecânica que várias pessoas podem usar o mesmo TOTP? explora.

O que não pode fazer é iniciar sessão. Continua a precisar da palavra-passe.

A descrição exata de um código QR exposto é, portanto, que a conta perdeu o seu segundo fator perante um grupo preciso de pessoas, não que a conta esteja comprometida. Para todos os outros, a 2FA funciona como previsto e uma palavra-passe roubada não faz entrar ninguém. Para quem detém a imagem, a conta voltou à palavra-passe sozinha.

Essa distinção desmorona-se em alguns casos correntes, que vale a pena verificar antes de concluir que uma fuga foi menor:

  • A palavra-passe passou pelo mesmo canal. Um código QR e uma palavra-passe no mesmo fio são uma credencial, não duas.
  • A palavra-passe é reutilizada ou adivinhável, ou vive num cofre a que as mesmas pessoas conseguem chegar.
  • A reposição da palavra-passe passa por uma caixa de correio que essas pessoas conseguem ler, o que faz do segundo fator a única coisa entre elas e uma reposição.

Porque esse risco é incómodo

Uma palavra-passe fugida é desagradável mas tratável: muda-se, a antiga morre, e a maioria dos serviços anota a sua última alteração. Uma sessão roubada expira ou pode ser encerrada. Um código QR exposto não oferece nada disso.

Nada na conta parece diferente depois. Nenhuma lista de aparelhos, nenhum registo de inscrição, nenhum acontecimento a dizer que uma segunda aplicação começou a produzir códigos.

O segredo por trás da imagem também não tem tempo de vida. Deixa de funcionar quando a 2FA é reconfigurada na conta, e em nenhum outro momento.

E as cópias não se contam. Sabe a quem mostrou a imagem; quantas cópias se seguiram, e onde estão, não há sítio nenhum onde verificar.

A comparação quotidiana mais próxima é uma chave copiada sem registo. A fechadura continua a funcionar e a chave continua a rodar, e não tem forma de estabelecer quantas andam em circulação. O único remédio é mudar a fechadura, e é por isso que a resposta a um código QR exposto é uma reinscrição e não uma limpeza. As propriedades do segredo subjacente, e porque não se podem contornar, estão expostas em como funcionam os segredos TOTP (e porque não se devem partilhar).

Julgar se uma fuga merece uma reposição

A maioria das equipas que se coloca a questão já partilhou um código QR nalgum sítio e quer saber se é grave. Cinco perguntas levam a uma resposta honesta.

O canal era privado, e durante quanto tempo guarda as coisas? Uma mensagem direta que se apaga sozinha entre duas pessoas não é o mesmo objeto que um canal com histórico pesquisável e quarenta membros.

Quem o pôde ler desde então? Não quem estava presente no momento da publicação: quem foi acrescentado desde então, quem consegue abrir a exportação ou a gravação, quem administra a plataforma.

A palavra-passe seguiu o mesmo caminho? Se sim, pare de contar pontos e trate isto como uma exposição da conta e não do segundo fator.

O que há por trás da conta? O dinheiro, os domínios, os dados de clientes, os direitos de publicação e a infraestrutura cloud vão para o mesmo cesto. Um painel de relatórios só de leitura vai para outro.

Uma reposição custa uma hora ou um dia? Conte as pessoas que vão precisar de acesso aos códigos a seguir, a presença dos códigos de recuperação, e a existência de um automatismo que entre com essa conta.

Duas respostas decidem sozinhas. Se a palavra-passe passou pelo mesmo caminho, reponha. Se a conta detém dinheiro, infraestrutura ou dados de clientes, reponha mesmo quando a fuga pareça contida, porque o custo de errar não é simétrico. Caso contrário, está a pôr na balança um risco pequeno e não mensurável contra trabalho real, e aceitá-lo é um desfecho legítimo. Anotar que o aceitou é o que separa uma decisão de uma coisa que ninguém teve tempo de fazer.

Quando «sim, mas» é a resposta honesta

Dois casos em que partilhar a imagem é um compromisso razoável.

Dois administradores a inscrever os seus próprios aparelhos a partir de um só ecrã. Verifique primeiro se o fornecedor aceita várias aplicações de autenticação: se sim, cada um inscreve-se separadamente e não há código QR a partilhar. Onde só é permitida uma inscrição e a conta não pode depender de um só telemóvel, mostrar o código a um colega nomeado, na sala, sem capturar nem enviar nada, compra disponibilidade ao preço da contabilidade das cópias. Anote quem o detém: é essa nota que transformará a sua saída numa reposição programada em vez de numa cópia esquecida.

Uma conta com nada por trás. Uma ferramenta em plano gratuito, sem coordenadas bancárias nem dados de clientes. O custo da reposição ultrapassa o da fuga, e alegar o contrário gasta atenção onde ela não serve para nada.

Nem um nem outro se estende a publicar a imagem num canal, e nenhum dos dois é uma política. São exceções que se justificam uma a uma.

Se já saiu

Versão curta, o procedimento completo vive noutro sítio.

  1. Passe pelas cinco perguntas acima e decida se essa conta vai para o cesto da «reposição».
  2. Se sim, tenha os códigos de recuperação à mão antes de mexer em seja o que for, depois desative e reinscreva a 2FA para que cada cópia existente deixe de funcionar, e depois conceda o acesso aos códigos sem distribuir o novo segredo. A versão ordenada, com as sessões, tokens e aplicações ligadas que uma reposição da 2FA deixa a funcionar, está em como funcionam os segredos TOTP (e porque não se devem partilhar).
  3. Apague a imagem onde lhe conseguir chegar, considerando isso arrumação e não remediação. As cópias que contam foram feitas no momento da leitura.
  4. Escreva uma linha a dizer onde vive o novo segredo e quem lhe consegue chegar.

Evitar a reincidência supõe que a imagem deixe de ser o mecanismo de distribuição, que é o assunto de partilhar códigos TOTP sem partilhar o segredo.

Onde se coloca a Share Auth

A Share Auth existe para que o código QR seja lido uma vez, pelo cofre, e nunca tenha de ser mostrado de novo. O segredo é introduzido uma só vez e cifrado em repouso; os membros convidados veem o código atual e a sua contagem decrescente em vez do segredo por trás. As permissões regulam-se por membro e por conta, cada consulta é escrita num registo de acessos, e retirar um membro retira-lhe o acesso em todo o lado de uma vez. Há uma API para as contas a que um automatismo acede.

O plano gratuito cobre três segredos e três membros sem cartão bancário, o suficiente para mudar as contas partilhadas cujo código QR anda atualmente num canal de conversa.

Em resumo

  • Um código QR partilhado é uma cópia permanente e incontável do segundo fator.
  • O seu público real é um índice de pesquisa, um álbum sincronizado ou uma fila de apoio, não a pessoa que queria ajudar.
  • Quem o detém custa-lhe o segundo fator, não a conta, a não ser que a palavra-passe tenha viajado com ele.
  • O risco é inobservável, sem validade e incontável: a reinscrição é o único remédio.
  • Decida conta a conta, reponha sem hesitar quando há dinheiro ou dados de clientes por trás, e anote o que decidiu.

Perguntas frequentes

A confiança não é verdadeiramente a variável. A imagem sobrevive à relação de trabalho em que foi partilhada, não pode ser contada, e não pode ser retirada sem reconfigurar a 2FA da conta. Não está a apostar no bom comportamento de uma pessoa, está a apostar em que cada cópia dessa imagem fique onde a viu pela última vez.

Leia também · Aplicações de autenticação