Cibersegurança · Leitura de 6 min

2FA, passkeys:
a ordem certa.

Uma senha única não basta mais sozinha. Mas nem todo segundo fator vale o mesmo, e as passkeys mudam o jogo sem substituir tudo.

PUBLICADO EM OUTUBRO DE 2026 · LEITURA DE 6 MIN

Você tem senhas únicas. Ótimo. Mas se uma vazar mesmo assim (phishing, malware, vazamento de um serviço), uma segunda fechadura limita o dano. É o papel da autenticação de dois fatores (2FA).

Resta escolher qual: SMS, aplicativo, chave física, passkey. Este artigo coloca ordem, sem jargão e sem prometer o inviolável.

99,9 %
menos risco de comprometimento com a autenticação multifator, segundo a Microsoft
2
famílias de fatores a combinar: o que você sabe e o que você tem

01 / O PRINCÍPIOUm segundo fator é uma segunda fechadura

Em 2019, a Microsoft afirmou que, segundo seus estudos, uma conta com autenticação multifator tem mais de 99,9 % menos chance de ser comprometida. O número deve ser lido em contexto (ataques automatizados em larga escala), mas a lógica é sólida: roubar uma senha não basta mais.

A senha única continua sendo a base. O segundo fator é o andar de cima: protege você no dia em que a base é contornada.

02 / NEM TODOS OS FATORES VALEM O MESMODo mais frágil ao mais robusto

Um código por SMS é melhor que nada, mas pode ser interceptado ou redirecionado. Um aplicativo de códigos temporários é mais sólido. Os métodos mais robustos são chamados de resistentes a phishing: chaves de segurança físicas e passkeys, porque a prova está vinculada ao site legítimo e não pode ser reaproveitada em um site falso.

⚠️ Mais frágil

  • Código por SMS: pode ser interceptado ou desviado
  • Código digitado em uma página: um site falso pode retransmiti-lo
  • Pergunta secreta: resposta geralmente adivinhável

✅ Mais robusto

  • Aplicativo de códigos temporários
  • Chave de segurança física
  • Passkey vinculada ao site legítimo
  • Nenhum segredo a redigitar em um site falso

03 / PASSKEYSUma passkey substitui a senha?

Segundo a FIDO Alliance, as passkeys se baseiam em criptografia de chave pública e foram projetadas para resistir a phishing: não há senha para roubar do servidor nem para digitar em um site falso.

Na prática, a transição é gradual: nem todos os serviços já as oferecem. O mais realista por ora: ativar passkeys onde existirem e manter senhas únicas e um segundo fator em todo o resto.

Não é "tudo ou nada"

Você não precisa escolher entre senha e passkey. As duas convivem por muito tempo; o importante é não deixar nenhuma conta crítica protegida apenas por senha.

04 / NA PRÁTICAHigiene em seis passos

O QubKey tem tipos de entrada dedicados a códigos de recuperação e passkeys, para guardar em um só lugar, dentro de um cofre criptografado local, o que você vai precisar no dia em que perder um dispositivo. Disponível para Windows e macOS, gratuito durante o beta.

Seu plano 2FA, em ordem

  • Comece pelo e-mail principal: ele redefine todas as outras contas.
  • Ative a 2FA em banco, pagamento e nuvem, preferindo aplicativo ou chave ao SMS.
  • Ative as passkeys onde o serviço as oferecer.
  • Guarde os códigos de recuperação longe do dispositivo que você protege.
  • Mantenha uma senha única em cada conta que ainda não tenha passkey.
  • Revise seus acessos uma ou duas vezes por ano: exclua contas sem uso.

Este artigo tem fins informativos. Nenhum software é inviolável e nenhum segundo fator garante sozinho a ausência de comprometimento. Siga as instruções oficiais de cada serviço para ativar a autenticação multifator.

Um cofre para guardar tudo.

Senhas, códigos de recuperação, passkeys: guarde-os em um cofre local para Windows e macOS. Gratuito durante o beta.

Conhecer o QubKey