SlackBoas Práticas

O screenshot no Slack que dá acesso para sempre: o erro mais comum das equipas

Partilhar códigos 2FA por Slack já é mau. Partilhar o QR code da configuração é catastrófico: quem o tiver consegue gerar códigos válidos indefinidamente, sem disparar nenhum alerta.

É o cenário mais comum em equipas que partilham contas: alguém precisa de entrar na conta de anúncios do cliente, pede o código no canal do Slack, outra pessoa tira um screenshot da app de autenticação e cola. Problema resolvido em trinta segundos. Problema criado para sempre.

O código no chat é o problema pequeno

Quando um código 2FA é partilhado num canal de Slack ou Teams, fica visível para toda a gente com acesso ao canal, incluindo ex-colaboradores que ainda não foram removidos e qualquer atacante que comprometa a plataforma de chat. Fica no histórico, pesquisável, sem prazo. E não existe qualquer rasto: ninguém sabe quem usou o código, quando, nem o que fez com ele.

Isto, por si só, já viola os requisitos de controlo de acessos e registo de auditoria de normas como SOC 2, RGPD, HIPAA e PCI DSS.

O QR code é o problema catastrófico

Muitas equipas vão mais longe: durante a configuração do 2FA, tiram um screenshot do QR code «para o caso de alguém novo precisar» e guardam-no no Google Drive, no Notion ou numa pasta partilhada.

O que muita gente não sabe: esse QR code contém a chave secreta permanente (o seed TOTP) que gera todos os códigos futuros. Não é um código de seis dígitos que expira em trinta segundos, é a fábrica dos códigos. Quem tiver acesso a esse screenshot consegue clonar o autenticador e gerar códigos válidos indefinidamente, sem disparar nenhum alerta, sem que ninguém dê por nada.

Uma única fuga desse ficheiro, uma pasta mal partilhada, um Notion público por engano, um portátil roubado, e o 2FA de todas as contas configuradas com esse QR deixou de existir na prática. E ao contrário de uma palavra-passe, ninguém pensa em «trocar» o seed TOTP depois de um incidente.

Como partilhar sem criar riscos permanentes

  1. Nunca guardes screenshots de QR codes. Se já existem, considera essas contas comprometidas: reconfigura o 2FA e apaga os ficheiros.
  2. Nunca coles códigos em canais de chat. Se o fazes hoje, o histórico do teu Slack é um mapa das tuas contas partilhadas.
  3. Usa um sistema central de TOTP para equipas, onde cada pessoa tem o seu próprio acesso, cada utilização fica registada, e a saída de um colaborador se resolve com um clique de revogação, sem reconfigurar dezenas de contas.

A conveniência do screenshot custa trinta segundos. A limpeza depois de uma fuga custa semanas, e a confiança dos teus clientes.

SlackQR codeTOTPpartilha de códigos

Partilhe 2FA na equipa sem repetir estes erros.

Códigos por SMS (número SIM real) e de apps (TOTP) num só painel, com acesso por serviço, expiração e auditoria.

Reservar o meu lugar

Continuar a ler

Ver todas
O screenshot no Slack que dá acesso para sempre: o erro mais comum das equipas