
Partilhar os códigos do Google Authenticator em equipa
O Google Authenticator não tem função de partilha nem noção de equipa. As três opções que funcionam, e como tirar de lá uma conta partilhada.
O Google Authenticator não tem qualquer função de partilha, e não é um esquecimento: a aplicação foi feita para uma pessoa e os seus próprios aparelhos. Há, portanto, três formas de uma equipa obter os códigos de uma conta aí inscrita, e só uma aguenta à escala.
Pode ler o código a quem precisa dele. Pode copiar o segredo para o telemóvel de cada um, o que é permanente e incontável. Ou pode mover o segredo da conta para algo concebido para várias pessoas, e guardar o Google Authenticator para os seus próprios inícios de sessão. Este artigo fala sobretudo da terceira, porque a primeira não sobrevive a umas férias e a segunda não sobrevive a uma saída.
Para que serve o Google Authenticator
A aplicação detém segredos num aparelho e calcula códigos a partir deles. Sabe sincronizar essas contas para os seus outros aparelhos através da sua conta Google, e oferece uma forma de transferir as contas quando muda de telemóvel.
Aquilo de que não tem qualquer noção, porque nunca foi previsto:
- Pessoas além de si. Sem membros, sem papéis, sem convites.
- Um acesso que se possa retirar. Nada regista que aparelhos detêm um segredo, portanto nada consegue cancelar o registo de nenhum.
- Um rasto de utilização. Nenhum registo de que código foi lido, por quem, quando.
- Um âmbito. Uma conta está na aplicação ou não está; nenhuma forma de conceder uma sem as outras.
Nada disto é uma censura. Para o seu próprio email, o seu banco e os seus acessos à cloud, é a ferramenta certa, e este artigo não lhe sugere desinstalá-la.
As três coisas a que as pessoas chamam «partilhar o Google Authenticator»
Ler o código em voz alta
Quem tem a aplicação lê seis dígitos a um colega, ao telefone ou numa mensagem.
Isso partilha a coisa efémera e mais nada, o que a torna a mais segura das três. Os seus limites são práticos: são precisas duas pessoas disponíveis no mesmo instante, nada regista quem entrou, e uma pessoa torna-se a porta de entrada de todas as outras. Ótimo como serviço ocasional, caro como forma de trabalho.
Deixar toda a gente ler o mesmo código QR de configuração
Na inscrição, o código QR é mostrado a toda a equipa para que cada um acrescente a conta à sua própria aplicação. A disponibilidade fica resolvida no instante.
O que aconteceu de facto foi que o segundo fator da conta foi duplicado num número desconhecido de aparelhos, mais as suas cópias de segurança e qualquer sincronização de autenticação que essas pessoas tenham ativado. Não existe qualquer lista de detentores, e a única forma de invalidar as cópias é desativar a 2FA na conta e voltar a configurá-la para toda a gente.
Usar a transferência para pôr as contas no telemóvel de um colega
O fluxo de exportação ou transferência existe para mover as suas próprias contas para o seu novo telemóvel. Apontado ao aparelho de outra pessoa, faz exatamente o que faz o código QR partilhado, ou seja, copiar segredos, com alguns passos a mais e a impressão mais forte de seguir um procedimento aprovado.
O efeito é idêntico, e merece ser dito sem rodeios: qualquer método que faça uma segunda aplicação produzir os códigos de forma independente transmitiu a própria credencial. Não existe versão revogável disso.
Porque partilhar uma conta Google não é a resposta
Uma vez que a sincronização existe, o atalho tentador é uma conta Google para a equipa, com o Authenticator lá dentro e as credenciais no cofre comum.
Isso troca uma conta partilhada por outra pior. Essa conta Google torna-se um ponto único de falha que detém todos os segundos fatores que possui, tem a sua própria 2FA para resolver, e várias pessoas a entrar a partir de sítios diferentes é exatamente o padrão a que a proteção das contas de consumo reage, no momento preciso em que mais precisa de um código. Arrasta também tudo o resto que esteja ligado à conta.
Se um identificador partilhado for inevitável, o objetivo é ter menos e manter cada um estreito. Concentrar todos os seus segundos fatores numa conta de consumo é o gesto contrário.
O que fazer em vez disso, por ordem
1. Verifique se a plataforma pode dar a cada um o seu próprio acesso. As consolas cloud, as plataformas de publicidade, os prestadores de pagamentos e os business managers muitas vezes conseguem. Então cada um inscreve o seu próprio segundo fator no seu próprio Google Authenticator e já não há nada a partilhar. É a única opção que elimina o problema em vez de o gerir.
2. Para as contas que têm mesmo um só identificador, mova o segredo para um sítio a que a equipa consiga chegar. Não um telemóvel: um sítio, com acesso por pessoa aos códigos que produz e um rasto de quem os leu. A comparação das abordagens disponíveis está nas melhores formas de gerir a 2FA de uma conta partilhada, e como decidir que conta vai para que cesto está em a 2FA de uma conta partilhada: como deve uma equipa lidar com ela?.
3. Guarde o Google Authenticator para os inícios de sessão pessoais. As contas próprias de cada um ficam exatamente onde estão.
Tirar uma conta partilhada do telemóvel de uma pessoa
O reflexo é exportar o segredo para fora da aplicação para o importar noutro lado. Não organize a migração sobre isso. Voltar a inscrever no fornecedor é mais limpo, reversível, e invalida as cópias que já existem, o que é em geral a verdadeira razão para fazer o trabalho.
- Escolha um momento calmo. Durante o quarto de hora que leva, o segundo fator da conta é instável.
- Tenha primeiro os códigos de recuperação à mão. Se o fornecedor se recusar a mostrá-los de novo, gere uma nova série antes de mexer em seja o que for.
- Desative a 2FA na conta, nas definições de segurança do fornecedor. Todas as cópias existentes do antigo segredo deixam de funcionar aqui, incluindo a do telemóvel que o detinha.
- Volte a ativá-la, e inscreva o novo destino: introduza o segredo uma vez no cofre partilhado, ou leia o código QR com ele.
- Verifique que um código funciona a partir da nova casa antes de fechar o separador.
- Conceda o acesso às pessoas que precisam dos códigos, uma a uma.
- Arrume os novos códigos de recuperação noutro sítio que não a conta que eles recuperam.
- Retire a conta do telemóvel que a detinha, e de qualquer outra aplicação que saiba tê-la duplicado.
O passo 8 é arrumação, não segurança: as cópias morreram no passo 3. O que conta é que a entrada deixe de estar ali com ar de autoridade enquanto produz códigos de um segredo que já não existe.
Faça-o primeiro numa conta sem importância. O procedimento é curto, mas a primeira passagem encontra sempre algo próprio do seu fornecedor.
O que muda para a pessoa que tinha a aplicação
O telemóvel dela deixa de ser infraestrutura. Fica com o Google Authenticator para os seus próprios inícios de sessão, deixam de lhe escrever por códigos durante as férias, e a sua saída deixa de ser um acontecimento que obriga a repor a 2FA em onze contas.
Este último ponto é o que se avança quando lhe objetam que o arranjo atual funciona muito bem. Funciona muito bem até a pessoa que o suporta estar incontactável, ou ter saído, e esses dois acontecimentos preparam-se agora em vez de se descobrirem mais tarde.
Onde se coloca a Share Auth
A Share Auth é o passo 2. O segredo de cada conta partilhada é introduzido uma vez e cifrado em repouso, os membros convidados veem o código atual e a sua contagem decrescente em vez do segredo, as permissões regulam-se por membro e por conta, e cada consulta é escrita num registo de acessos. Retirar um membro retira-lhe o acesso em todo o lado de uma vez, sem nada a reconfigurar para quem fica.
Este funcionamento está descrito de ponta a ponta na página aplicação de autenticação partilhada.
Não tem nada a dizer sobre os seus inícios de sessão pessoais, que têm o seu lugar na aplicação de autenticação do seu próprio telemóvel, Google Authenticator incluído.
Perguntas frequentes
Não existe qualquer função de partilha. A única forma de fazer a aplicação de um colega produzir os mesmos códigos é dar-lhe o segredo subjacente, ou seja, uma cópia permanente que não pode contar nem retomar. O que pode partilhar sem risco é o próprio código, que expira em segundos.
Sim. Qualquer aparelho que detenha o mesmo segredo com um relógio certo produz códigos idênticos. É por isso que a duplicação funciona, e é exatamente por isso que não é um mecanismo de partilha: nada regista o segundo aparelho e nada consegue cancelar o seu registo.
Não. Sincroniza as suas contas para os seus próprios aparelhos através da sua conta Google. Usá-la para uma equipa equivale a fazer várias pessoas entrarem numa mesma conta Google, o que substitui um problema de conta partilhada por outro maior.
Volte a inscrevê-la no fornecedor em vez de tentar mover o segredo. Tire primeiro os códigos de recuperação, desative a 2FA na conta, volte a ativá-la apontando a nova inscrição para o cofre partilhado, e depois gere novos códigos de recuperação.
Não. É a ferramenta certa para os inícios de sessão pessoais de cada um, onde uma pessoa e um aparelho é exatamente o modelo. O problema diz respeito apenas às contas a que várias pessoas têm de aceder.
Leia também · Aplicações de autenticação
É seguro partilhar um código QR 2FA?
Não, e o mais útil é saber porquê: quem vê um código QR partilhado, o que pode fazer com ele, e se uma fuga merece uma reposição.
Pode partilhar-se um código QR do Google Authenticator?
Sim, e funciona: o código QR é o segredo. O que a imagem contém, o que o segundo telemóvel consegue fazer e o que o fornecedor regista.
Partilhar os códigos do Microsoft Authenticator em equipa
O Microsoft Authenticator faz dois ofícios: uma aprovação por notificação não se partilha, um código de seis dígitos sim, sem dar o segredo.