2FA, passkeys:
a ordem certa.
Uma senha única não basta mais sozinha. Mas nem todo segundo fator vale o mesmo, e as passkeys mudam o jogo sem substituir tudo.
Você tem senhas únicas. Ótimo. Mas se uma vazar mesmo assim (phishing, malware, vazamento de um serviço), uma segunda fechadura limita o dano. É o papel da autenticação de dois fatores (2FA).
Resta escolher qual: SMS, aplicativo, chave física, passkey. Este artigo coloca ordem, sem jargão e sem prometer o inviolável.
01 / O PRINCÍPIOUm segundo fator é uma segunda fechadura
Em 2019, a Microsoft afirmou que, segundo seus estudos, uma conta com autenticação multifator tem mais de 99,9 % menos chance de ser comprometida. O número deve ser lido em contexto (ataques automatizados em larga escala), mas a lógica é sólida: roubar uma senha não basta mais.
A senha única continua sendo a base. O segundo fator é o andar de cima: protege você no dia em que a base é contornada.
02 / NEM TODOS OS FATORES VALEM O MESMODo mais frágil ao mais robusto
Um código por SMS é melhor que nada, mas pode ser interceptado ou redirecionado. Um aplicativo de códigos temporários é mais sólido. Os métodos mais robustos são chamados de resistentes a phishing: chaves de segurança físicas e passkeys, porque a prova está vinculada ao site legítimo e não pode ser reaproveitada em um site falso.
⚠️ Mais frágil
- Código por SMS: pode ser interceptado ou desviado
- Código digitado em uma página: um site falso pode retransmiti-lo
- Pergunta secreta: resposta geralmente adivinhável
✅ Mais robusto
- Aplicativo de códigos temporários
- Chave de segurança física
- Passkey vinculada ao site legítimo
- Nenhum segredo a redigitar em um site falso
03 / PASSKEYSUma passkey substitui a senha?
Segundo a FIDO Alliance, as passkeys se baseiam em criptografia de chave pública e foram projetadas para resistir a phishing: não há senha para roubar do servidor nem para digitar em um site falso.
Na prática, a transição é gradual: nem todos os serviços já as oferecem. O mais realista por ora: ativar passkeys onde existirem e manter senhas únicas e um segundo fator em todo o resto.
Não é "tudo ou nada"
Você não precisa escolher entre senha e passkey. As duas convivem por muito tempo; o importante é não deixar nenhuma conta crítica protegida apenas por senha.
04 / NA PRÁTICAHigiene em seis passos
O QubKey tem tipos de entrada dedicados a códigos de recuperação e passkeys, para guardar em um só lugar, dentro de um cofre criptografado local, o que você vai precisar no dia em que perder um dispositivo. Disponível para Windows e macOS, gratuito durante o beta.
Seu plano 2FA, em ordem
- Comece pelo e-mail principal: ele redefine todas as outras contas.
- Ative a 2FA em banco, pagamento e nuvem, preferindo aplicativo ou chave ao SMS.
- Ative as passkeys onde o serviço as oferecer.
- Guarde os códigos de recuperação longe do dispositivo que você protege.
- Mantenha uma senha única em cada conta que ainda não tenha passkey.
- Revise seus acessos uma ou duas vezes por ano: exclua contas sem uso.
Um cofre para guardar tudo.
Senhas, códigos de recuperação, passkeys: guarde-os em um cofre local para Windows e macOS. Gratuito durante o beta.
Conhecer o QubKey