Resumo

  • O RIPE NCC tornou a 2FA obrigatória nas contas RIPE NCC Access em 27 de março de 2024 e adicionou passkeys como método em 30 de maio de 2024.
  • A inscrição documentada segue cinco passos: clicar em Passkey, registrar, escolher onde armazenar, nomear e copiar os códigos de recuperação.
  • O suporte a passkeys só foi possível após a migração do backend Atlassian Crowd para o Keycloak, concluída em julho de 2023.
  • A política RIPE-843, em vigor desde maio de 2025, formaliza o requisito para todos os titulares de contas SSO, incluindo usuários do LIR Portal.
  • A etiqueta de região Taiwan no card de diretório é um artefato da classificação por ISO 3166-1, não uma atribuição ao editor da página.

O que o fluxo realmente automatiza

A documentação de verificação em duas etapas do RIPE NCC descreve a 2FA como recurso obrigatório de segurança para contas RIPE NCC Access, o login único usado no LIR Portal, no RPKI e em outros serviços do registro. Dois métodos são oferecidos: um aplicativo autenticador (TOTP) ou uma passkey, seja de software ou de hardware.

A seção intitulada "Setting up 2FA with Passkey" documenta o fluxo de inscrição: clicar em "Passkey" na tela de configuração, seguir as instruções para registrar a credencial, escolher onde armazená-la, dar um nome e copiar os códigos de recuperação exibidos para armazenamento seguro. Esses códigos são o caminho de acesso documentado quando o usuário exclui o aplicativo autenticador, fica sem bateria, perde o telefone ou não consegue gerar um código.

Os autenticadores suportados são descritos como WebAuthn/FIDO2, com o RIPE NCC Access rodando sobre o Keycloak. A documentação lista opções que incluem YubiKey, SoloKeys, Google Titan Security Key, Windows Hello e Apple Face ID/Touch ID em navegadores modernos.

Cronologia

O RIPE NCC anunciou em 26 de março de 2024 que a 2FA se tornaria obrigatória em 27 de março de 2024, com contas sem o recurso sendo solicitadas no login a seguir um link enviado por e-mail. Em 30 de maio de 2024, o registro anunciou passkeys como método adicional, armazenáveis em chaves de segurança FIDO2 ou em gerenciadores de senhas, potencialmente sincronizadas entre dispositivos, com suporte em iOS, Android e na maioria dos navegadores de desktop.

A infraestrutura que habilitou tudo foi trocada antes: o backend Atlassian Crowd, que não suportava métodos modernos como chaves FIDO2, foi substituído pelo Keycloak em uma migração concluída em julho de 2023 sobre o EKS na AWS. Com a 2FA movida para a implementação nativa do Keycloak, o mandato se tornou viável operacionalmente.

A política RIPE-843, "RIPE NCC Access SSO Account Authentication and Security Key Management Policy", em vigor desde maio de 2025, exige 2FA via TOTP ou passkeys de hardware/software para todos os titulares de contas SSO, incluindo usuários do LIR Portal que gerenciam recursos IP e RPKI.

Por que passkeys

O NCSC do Reino Unido avalia que credenciais FIDO2, incluindo passkeys, são tão seguras ou mais seguras que a MFA tradicional contra os ataques comuns a credenciais observados na prática, e que métodos tradicionais — SMS, códigos por e-mail, TOTP em aplicativo, aprovações push — continuam inerentemente phishable. Quando a verificação do usuário é exigida no login, a autenticação FIDO2 constitui MFA. O NCSC também recomenda que serviços ofereçam formas claras de gerenciar e remover credenciais e configurar opções de recuperação — exatamente a função dos códigos de recuperação no fluxo do RIPE NCC.

A etiqueta de Taiwan

O card de diretório que registra esse título como instituição da região de Taiwan é um artefato de classificação. O editor é o RIPE NCC, um registro regional sediado nos Países Baixos. Os registros de diretório usam códigos de país ISO 3166-1: a resposta oficial do RIPE NCC, de agosto de 2024, assinada pelo diretor-geral e CEO Hans Petter Holen à carta de 3 de maio de 2024 de Hsin-Hsin Chen do Escritório de Representação de Taipé, afirma que o registro não faz determinações sobre nomes ou status de países e usa a lista ISO 3166-1 para manter neutralidade em sua região de 76 países.

A lista de membros usa os mesmos códigos com aviso explícito de que a inclusão de nomes de países não representa posição sobre status internacional. A lista do NRO mostra a linha "TAIWAN, PROVINCE OF CHINA | TW | TWN | APNIC", situando Taiwan na região APNIC. A combinação dessas classificações com um título de documentação produziu uma atribuição falsa a uma instituição taiwanesa — um caso instrutivo sobre como pipelines de diretório podem transformar metadados neutros em atribuições erradas.

Fontes: documentação de verificação em duas etapas, anúncio de 2FA obrigatória, anúncio de passkeys, migração Keycloak no RIPE Labs, política RIPE-843, resposta ao Escritório de Representação de Taipé, arquivo da lista cooperation-wg, lista de códigos de país do NRO, lista de membros do RIPE NCC e orientação do NCSC. O registro detalhado está em Setting up 2FA with Passkey.