
Como partilhar códigos 2FA em equipa com segurança
Quatro formas de partilhar códigos 2FA em equipa, o que cada uma custa, e como dar os códigos sem distribuir o segredo que os produz.
Se várias pessoas têm de entrar na mesma conta, dê-lhes acesso aos códigos e guarde o segredo num só sítio. O código é um número de seis dígitos que expira em cerca de trinta segundos. O segredo é a cadeia de onde os códigos derivam, e nunca expira. Os problemas começam quando uma equipa partilha a segunda coisa julgando partilhar a primeira.
Porque existe este problema
A autenticação de dois fatores foi concebida à volta de uma pessoa e um aparelho. A conta pertence a alguém, esse alguém tem o telemóvel, e o segundo fator prova que está presente.
As contas profissionais partilhadas quebram cada peça dessa hipótese. A conta de faturação num prestador de pagamentos, a conta de publicidade que pertence a um cliente, o registador onde vivem os domínios, o perfil social a partir do qual três pessoas publicam: um só identificador, e vários utilizadores legítimos. Ninguém fez nada de mal, e no entanto o segundo fator está agora no bolso de uma só pessoa.
O que as equipas costumam tentar
Fazer circular o telemóvel
Uma pessoa instala a aplicação de autenticação e lê os códigos a quem precisa deles. Funciona, e para uma equipa de três na mesma sala pode chegar durante muito tempo.
O que custa: essa pessoa torna-se uma dependência. Pedem-lhe códigos durante as férias, em reuniões, e às 23h quando uma implementação está bloqueada. Se perder o telemóvel, ou sair, a equipa deixa de ter forma de entrar. A conta tem de ser recuperada em vez de aberta.
Partilhar uma captura do código QR
Alguém captura o código QR de configuração e publica-o num canal ou num disco partilhado para que cada um inscreva a sua própria aplicação.
O que custa: o código QR é o segredo, sob forma visual. Uma vez publicado, já não sabe quantas cópias existem. Está num histórico de conversa, na pesquisa de mensagens, nas cópias que a plataforma guarda, e no telemóvel de todos os que o leram um dia, incluindo os que já saíram. Nada na conta lhe assinala que aconteceu, e nada além de uma reposição da 2FA o desfaz.
Pôr o segredo TOTP no gestor de palavras-passe partilhado
A equipa já tem um cofre, por isso o segredo vai arrumar-se lá ao lado da palavra-passe.
O que custa: menos do que a captura de ecrã, e é um arranjo razoável para uma equipa pequena. Mas junta os dois fatores num só recipiente. Quem consiga abrir essa entrada tem a palavra-passe e consegue produzir os códigos, o que é a definição de um fator único com passos a mais. O acesso aí é também tudo ou nada: quem pode ler a entrada pode ler o segredo, e a maioria dos cofres regista que uma entrada foi aberta, não que um código concreto foi usado.
Imprimir os códigos de recuperação
Os códigos de reserva ficam arrumados algures onde a equipa lhes chegue.
O que custa: os códigos de recuperação foram feitos para servir uma vez, em caso de emergência. Como método de acesso diário esgotam-se, e nada diz quem gastou qual. Úteis como quebra de vidro, inutilizáveis como forma de trabalhar.
O que «com segurança» quer dizer aqui
Quatro propriedades merecem ser mantidas, e descrevem bastante bem uma conta partilhada sobre a qual mantém o controlo.
Ninguém precisa do segredo para obter um código
Se as pessoas conseguem ler o código atual sem o conseguir reproduzir mais tarde, um portátil perdido ou um prestador que sai deixa de ser um incidente. O segredo fica num só sítio e nunca é distribuído.
O acesso é por pessoa e por conta
O designer que publica na conta social não tem nada que fazer a produzir códigos para o prestador de pagamentos. Um acesso a todo o cofre torna essa distinção impossível de exprimir.
Cada consulta fica registada
Quando algo corre mal numa conta partilhada, a primeira pergunta é quem tinha acesso nesse momento. Só tem resposta se as leituras tiverem sido registadas quando aconteceram. Reconstituí-la depois a partir de um histórico de conversa não é uma resposta.
Uma saída é uma revogação, não uma migração
Se uma saída significar repor a 2FA em onze contas porque um antigo colega leu onze códigos QR, a maioria das equipas dispensa-se disso sem o dizer. Retirar o acesso de uma pessoa devia ser uma ação única que não muda nada para os outros.
Como a Share Auth o faz
A Share Auth é um cofre para códigos em vez de para segredos. Acrescenta uma conta uma vez, e as pessoas que convida veem o código de seis dígitos atual com a sua contagem decrescente, não a cadeia de onde ele vem. Os segredos são cifrados em repouso, as permissões são concedidas membro a membro, e cada consulta é escrita num registo de acessos que pode reler. Retirar um membro retira-lhe o acesso, em todas as contas, de uma vez. Nada tem de ser reconfigurado para quem fica.
É toda a ideia, e é deliberadamente estreita: não substitui o seu gestor de palavras-passe, e não substitui o SSO onde o SSO existe.
Por onde começar
Não tem de resolver isto conta a conta para toda a empresa.
- Liste as contas partilhadas que bloqueiam mesmo pessoas. Em geral quatro ou cinco: os pagamentos, a cloud, o registador de domínios, o perfil social principal, um painel de cliente.
- Veja quais suportam SSO no seu plano. Essas resolvem-se de outra forma, e melhor.
- Para as outras, decida onde vive o segredo. Um só sítio, na mão das pessoas que administram a conta.
- Dê a todos os outros acesso aos códigos, não ao segredo, e guarde o registo.
- Reponha a 2FA em qualquer conta cujo código QR tenha sido publicado nalgum sítio. Um segredo não se des-partilha: dê-o por comprometido e recomece do zero, uma vez.
O objetivo não é tornar o início de sessão mais difícil. É fazer com que a pessoa que tem o telemóvel possa ir de férias.
Perguntas frequentes
Partilhar o código de seis dígitos não é a parte arriscada: expira em segundos e só serve uma vez. É partilhar o segredo de onde os códigos saem que traz o risco, porque é permanente e as suas cópias não podem ser contadas nem retomadas.
Não, desde que o segundo fator fique fora do gestor de palavras-passe a que toda a gente já tem acesso. O que esvazia a 2FA de sentido é arrumar a palavra-passe e o segredo TOTP na mesma entrada partilhada: um único acesso roubado entrega então os dois fatores de uma vez.
Um código é uma saída do segredo, válida uns trinta segundos. O segredo é a entrada, válida até que o proprietário da conta reponha a 2FA. Quem detém o segredo pode produzir todos os códigos futuros, em qualquer aparelho, sem lhe pedir nada.
Onde a conta suporta SSO, use-o: elimina pura e simplesmente o identificador partilhado. Mas muitas ferramentas de que as equipas dependem só oferecem SSO em planos incomportáveis, ou não o oferecem de todo, e são precisamente essas contas que acabam com uma palavra-passe partilhada e um código 2FA que alguém tem de retransmitir.
Leia também · Partilhar códigos em equipa
Várias pessoas podem usar o mesmo TOTP?
Sim, tecnicamente: vários aparelhos com o mesmo segredo produzem o mesmo código. O que acontece mesmo a dois, e quanto custa.
Dar aos colaboradores acesso à 2FA sem lhes dar o segredo
Desenhar os acessos 2FA dos colaboradores: o que se concede por conta e por papel, e como gerir entradas, mudanças de função e saídas.
As melhores formas de gerir a 2FA de uma conta partilhada
Cinco formas de fazer funcionar a 2FA numa conta partilhada, comparadas na instalação, no custo, no trabalho à distância e nas saídas.