Como partilhar códigos 2FA em equipa com segurança

Quatro formas de partilhar códigos 2FA em equipa, o que cada uma custa, e como dar os códigos sem distribuir o segredo que os produz.

Se várias pessoas têm de entrar na mesma conta, dê-lhes acesso aos códigos e guarde o segredo num só sítio. O código é um número de seis dígitos que expira em cerca de trinta segundos. O segredo é a cadeia de onde os códigos derivam, e nunca expira. Os problemas começam quando uma equipa partilha a segunda coisa julgando partilhar a primeira.

Porque existe este problema

A autenticação de dois fatores foi concebida à volta de uma pessoa e um aparelho. A conta pertence a alguém, esse alguém tem o telemóvel, e o segundo fator prova que está presente.

As contas profissionais partilhadas quebram cada peça dessa hipótese. A conta de faturação num prestador de pagamentos, a conta de publicidade que pertence a um cliente, o registador onde vivem os domínios, o perfil social a partir do qual três pessoas publicam: um só identificador, e vários utilizadores legítimos. Ninguém fez nada de mal, e no entanto o segundo fator está agora no bolso de uma só pessoa.

O que as equipas costumam tentar

Fazer circular o telemóvel

Uma pessoa instala a aplicação de autenticação e lê os códigos a quem precisa deles. Funciona, e para uma equipa de três na mesma sala pode chegar durante muito tempo.

O que custa: essa pessoa torna-se uma dependência. Pedem-lhe códigos durante as férias, em reuniões, e às 23h quando uma implementação está bloqueada. Se perder o telemóvel, ou sair, a equipa deixa de ter forma de entrar. A conta tem de ser recuperada em vez de aberta.

Partilhar uma captura do código QR

Alguém captura o código QR de configuração e publica-o num canal ou num disco partilhado para que cada um inscreva a sua própria aplicação.

O que custa: o código QR é o segredo, sob forma visual. Uma vez publicado, já não sabe quantas cópias existem. Está num histórico de conversa, na pesquisa de mensagens, nas cópias que a plataforma guarda, e no telemóvel de todos os que o leram um dia, incluindo os que já saíram. Nada na conta lhe assinala que aconteceu, e nada além de uma reposição da 2FA o desfaz.

Pôr o segredo TOTP no gestor de palavras-passe partilhado

A equipa já tem um cofre, por isso o segredo vai arrumar-se lá ao lado da palavra-passe.

O que custa: menos do que a captura de ecrã, e é um arranjo razoável para uma equipa pequena. Mas junta os dois fatores num só recipiente. Quem consiga abrir essa entrada tem a palavra-passe e consegue produzir os códigos, o que é a definição de um fator único com passos a mais. O acesso aí é também tudo ou nada: quem pode ler a entrada pode ler o segredo, e a maioria dos cofres regista que uma entrada foi aberta, não que um código concreto foi usado.

Imprimir os códigos de recuperação

Os códigos de reserva ficam arrumados algures onde a equipa lhes chegue.

O que custa: os códigos de recuperação foram feitos para servir uma vez, em caso de emergência. Como método de acesso diário esgotam-se, e nada diz quem gastou qual. Úteis como quebra de vidro, inutilizáveis como forma de trabalhar.

O que «com segurança» quer dizer aqui

Quatro propriedades merecem ser mantidas, e descrevem bastante bem uma conta partilhada sobre a qual mantém o controlo.

Ninguém precisa do segredo para obter um código

Se as pessoas conseguem ler o código atual sem o conseguir reproduzir mais tarde, um portátil perdido ou um prestador que sai deixa de ser um incidente. O segredo fica num só sítio e nunca é distribuído.

O acesso é por pessoa e por conta

O designer que publica na conta social não tem nada que fazer a produzir códigos para o prestador de pagamentos. Um acesso a todo o cofre torna essa distinção impossível de exprimir.

Cada consulta fica registada

Quando algo corre mal numa conta partilhada, a primeira pergunta é quem tinha acesso nesse momento. Só tem resposta se as leituras tiverem sido registadas quando aconteceram. Reconstituí-la depois a partir de um histórico de conversa não é uma resposta.

Uma saída é uma revogação, não uma migração

Se uma saída significar repor a 2FA em onze contas porque um antigo colega leu onze códigos QR, a maioria das equipas dispensa-se disso sem o dizer. Retirar o acesso de uma pessoa devia ser uma ação única que não muda nada para os outros.

Como a Share Auth o faz

A Share Auth é um cofre para códigos em vez de para segredos. Acrescenta uma conta uma vez, e as pessoas que convida veem o código de seis dígitos atual com a sua contagem decrescente, não a cadeia de onde ele vem. Os segredos são cifrados em repouso, as permissões são concedidas membro a membro, e cada consulta é escrita num registo de acessos que pode reler. Retirar um membro retira-lhe o acesso, em todas as contas, de uma vez. Nada tem de ser reconfigurado para quem fica.

É toda a ideia, e é deliberadamente estreita: não substitui o seu gestor de palavras-passe, e não substitui o SSO onde o SSO existe.

Por onde começar

Não tem de resolver isto conta a conta para toda a empresa.

  1. Liste as contas partilhadas que bloqueiam mesmo pessoas. Em geral quatro ou cinco: os pagamentos, a cloud, o registador de domínios, o perfil social principal, um painel de cliente.
  2. Veja quais suportam SSO no seu plano. Essas resolvem-se de outra forma, e melhor.
  3. Para as outras, decida onde vive o segredo. Um só sítio, na mão das pessoas que administram a conta.
  4. Dê a todos os outros acesso aos códigos, não ao segredo, e guarde o registo.
  5. Reponha a 2FA em qualquer conta cujo código QR tenha sido publicado nalgum sítio. Um segredo não se des-partilha: dê-o por comprometido e recomece do zero, uma vez.

O objetivo não é tornar o início de sessão mais difícil. É fazer com que a pessoa que tem o telemóvel possa ir de férias.

Perguntas frequentes

Partilhar o código de seis dígitos não é a parte arriscada: expira em segundos e só serve uma vez. É partilhar o segredo de onde os códigos saem que traz o risco, porque é permanente e as suas cópias não podem ser contadas nem retomadas.

Leia também · Partilhar códigos em equipa

7 min de leitura

Várias pessoas podem usar o mesmo TOTP?

Sim, tecnicamente: vários aparelhos com o mesmo segredo produzem o mesmo código. O que acontece mesmo a dois, e quanto custa.