Partilhar os códigos do Google Authenticator em equipa

O Google Authenticator não tem função de partilha nem noção de equipa. As três opções que funcionam, e como tirar de lá uma conta partilhada.

O Google Authenticator não tem qualquer função de partilha, e não é um esquecimento: a aplicação foi feita para uma pessoa e os seus próprios aparelhos. Há, portanto, três formas de uma equipa obter os códigos de uma conta aí inscrita, e só uma aguenta à escala.

Pode ler o código a quem precisa dele. Pode copiar o segredo para o telemóvel de cada um, o que é permanente e incontável. Ou pode mover o segredo da conta para algo concebido para várias pessoas, e guardar o Google Authenticator para os seus próprios inícios de sessão. Este artigo fala sobretudo da terceira, porque a primeira não sobrevive a umas férias e a segunda não sobrevive a uma saída.

Para que serve o Google Authenticator

A aplicação detém segredos num aparelho e calcula códigos a partir deles. Sabe sincronizar essas contas para os seus outros aparelhos através da sua conta Google, e oferece uma forma de transferir as contas quando muda de telemóvel.

Aquilo de que não tem qualquer noção, porque nunca foi previsto:

  • Pessoas além de si. Sem membros, sem papéis, sem convites.
  • Um acesso que se possa retirar. Nada regista que aparelhos detêm um segredo, portanto nada consegue cancelar o registo de nenhum.
  • Um rasto de utilização. Nenhum registo de que código foi lido, por quem, quando.
  • Um âmbito. Uma conta está na aplicação ou não está; nenhuma forma de conceder uma sem as outras.

Nada disto é uma censura. Para o seu próprio email, o seu banco e os seus acessos à cloud, é a ferramenta certa, e este artigo não lhe sugere desinstalá-la.

As três coisas a que as pessoas chamam «partilhar o Google Authenticator»

Ler o código em voz alta

Quem tem a aplicação lê seis dígitos a um colega, ao telefone ou numa mensagem.

Isso partilha a coisa efémera e mais nada, o que a torna a mais segura das três. Os seus limites são práticos: são precisas duas pessoas disponíveis no mesmo instante, nada regista quem entrou, e uma pessoa torna-se a porta de entrada de todas as outras. Ótimo como serviço ocasional, caro como forma de trabalho.

Deixar toda a gente ler o mesmo código QR de configuração

Na inscrição, o código QR é mostrado a toda a equipa para que cada um acrescente a conta à sua própria aplicação. A disponibilidade fica resolvida no instante.

O que aconteceu de facto foi que o segundo fator da conta foi duplicado num número desconhecido de aparelhos, mais as suas cópias de segurança e qualquer sincronização de autenticação que essas pessoas tenham ativado. Não existe qualquer lista de detentores, e a única forma de invalidar as cópias é desativar a 2FA na conta e voltar a configurá-la para toda a gente.

Usar a transferência para pôr as contas no telemóvel de um colega

O fluxo de exportação ou transferência existe para mover as suas próprias contas para o seu novo telemóvel. Apontado ao aparelho de outra pessoa, faz exatamente o que faz o código QR partilhado, ou seja, copiar segredos, com alguns passos a mais e a impressão mais forte de seguir um procedimento aprovado.

O efeito é idêntico, e merece ser dito sem rodeios: qualquer método que faça uma segunda aplicação produzir os códigos de forma independente transmitiu a própria credencial. Não existe versão revogável disso.

Porque partilhar uma conta Google não é a resposta

Uma vez que a sincronização existe, o atalho tentador é uma conta Google para a equipa, com o Authenticator lá dentro e as credenciais no cofre comum.

Isso troca uma conta partilhada por outra pior. Essa conta Google torna-se um ponto único de falha que detém todos os segundos fatores que possui, tem a sua própria 2FA para resolver, e várias pessoas a entrar a partir de sítios diferentes é exatamente o padrão a que a proteção das contas de consumo reage, no momento preciso em que mais precisa de um código. Arrasta também tudo o resto que esteja ligado à conta.

Se um identificador partilhado for inevitável, o objetivo é ter menos e manter cada um estreito. Concentrar todos os seus segundos fatores numa conta de consumo é o gesto contrário.

O que fazer em vez disso, por ordem

1. Verifique se a plataforma pode dar a cada um o seu próprio acesso. As consolas cloud, as plataformas de publicidade, os prestadores de pagamentos e os business managers muitas vezes conseguem. Então cada um inscreve o seu próprio segundo fator no seu próprio Google Authenticator e já não há nada a partilhar. É a única opção que elimina o problema em vez de o gerir.

2. Para as contas que têm mesmo um só identificador, mova o segredo para um sítio a que a equipa consiga chegar. Não um telemóvel: um sítio, com acesso por pessoa aos códigos que produz e um rasto de quem os leu. A comparação das abordagens disponíveis está nas melhores formas de gerir a 2FA de uma conta partilhada, e como decidir que conta vai para que cesto está em a 2FA de uma conta partilhada: como deve uma equipa lidar com ela?.

3. Guarde o Google Authenticator para os inícios de sessão pessoais. As contas próprias de cada um ficam exatamente onde estão.

Tirar uma conta partilhada do telemóvel de uma pessoa

O reflexo é exportar o segredo para fora da aplicação para o importar noutro lado. Não organize a migração sobre isso. Voltar a inscrever no fornecedor é mais limpo, reversível, e invalida as cópias que já existem, o que é em geral a verdadeira razão para fazer o trabalho.

  1. Escolha um momento calmo. Durante o quarto de hora que leva, o segundo fator da conta é instável.
  2. Tenha primeiro os códigos de recuperação à mão. Se o fornecedor se recusar a mostrá-los de novo, gere uma nova série antes de mexer em seja o que for.
  3. Desative a 2FA na conta, nas definições de segurança do fornecedor. Todas as cópias existentes do antigo segredo deixam de funcionar aqui, incluindo a do telemóvel que o detinha.
  4. Volte a ativá-la, e inscreva o novo destino: introduza o segredo uma vez no cofre partilhado, ou leia o código QR com ele.
  5. Verifique que um código funciona a partir da nova casa antes de fechar o separador.
  6. Conceda o acesso às pessoas que precisam dos códigos, uma a uma.
  7. Arrume os novos códigos de recuperação noutro sítio que não a conta que eles recuperam.
  8. Retire a conta do telemóvel que a detinha, e de qualquer outra aplicação que saiba tê-la duplicado.

O passo 8 é arrumação, não segurança: as cópias morreram no passo 3. O que conta é que a entrada deixe de estar ali com ar de autoridade enquanto produz códigos de um segredo que já não existe.

Faça-o primeiro numa conta sem importância. O procedimento é curto, mas a primeira passagem encontra sempre algo próprio do seu fornecedor.

O que muda para a pessoa que tinha a aplicação

O telemóvel dela deixa de ser infraestrutura. Fica com o Google Authenticator para os seus próprios inícios de sessão, deixam de lhe escrever por códigos durante as férias, e a sua saída deixa de ser um acontecimento que obriga a repor a 2FA em onze contas.

Este último ponto é o que se avança quando lhe objetam que o arranjo atual funciona muito bem. Funciona muito bem até a pessoa que o suporta estar incontactável, ou ter saído, e esses dois acontecimentos preparam-se agora em vez de se descobrirem mais tarde.

Onde se coloca a Share Auth

A Share Auth é o passo 2. O segredo de cada conta partilhada é introduzido uma vez e cifrado em repouso, os membros convidados veem o código atual e a sua contagem decrescente em vez do segredo, as permissões regulam-se por membro e por conta, e cada consulta é escrita num registo de acessos. Retirar um membro retira-lhe o acesso em todo o lado de uma vez, sem nada a reconfigurar para quem fica.

Este funcionamento está descrito de ponta a ponta na página aplicação de autenticação partilhada.

Não tem nada a dizer sobre os seus inícios de sessão pessoais, que têm o seu lugar na aplicação de autenticação do seu próprio telemóvel, Google Authenticator incluído.

Perguntas frequentes

Não existe qualquer função de partilha. A única forma de fazer a aplicação de um colega produzir os mesmos códigos é dar-lhe o segredo subjacente, ou seja, uma cópia permanente que não pode contar nem retomar. O que pode partilhar sem risco é o próprio código, que expira em segundos.

Leia também · Aplicações de autenticação

9 min de leitura

É seguro partilhar um código QR 2FA?

Não, e o mais útil é saber porquê: quem vê um código QR partilhado, o que pode fazer com ele, e se uma fuga merece uma reposição.