Autenticação em dois fatores, também chamada de 2FA, verificação em duas etapas ou autenticação multifator, adiciona outra prova de identidade além da senha.
Isso ajuda porque uma senha roubada deixa de ser suficiente para entrar na conta.
Resposta rápida
Se o serviço oferece 2FA, vale ativar principalmente em:
- e-mail principal;
- conta Google, Apple ou Microsoft;
- gerenciador de senhas;
- redes sociais;
- armazenamento em nuvem;
- contas com dados financeiros ou documentos importantes.
Quando houver escolha, métodos resistentes a phishing, como chaves de acesso ou chaves de segurança, oferecem proteção forte. Aplicativos autenticadores também são uma boa opção. SMS continua sendo melhor do que depender apenas de senha quando alternativas mais fortes não estão disponíveis.
Como funciona a segunda etapa
Depois de informar sua senha, o serviço pede outra confirmação. Ela pode ser:
- uma aprovação no celular;
- um código temporário gerado por aplicativo;
- um código recebido por SMS;
- uma chave física de segurança;
- uma chave de acesso protegida pelo desbloqueio do dispositivo.
A ideia é combinar algo que você sabe ou possui com outra forma independente de provar sua identidade.
SMS: simples, mas não é a opção mais forte
Receber um código por SMS é fácil de configurar e ainda adiciona uma barreira importante contra quem possui somente sua senha.
Porém, números de telefone podem sofrer problemas como perda do chip, troca indevida de SIM ou indisponibilidade da operadora.
Se a conta oferece aplicativo autenticador, chave de acesso ou chave de segurança e você consegue usar essas opções, elas evitam algumas limitações do SMS.
Aplicativo autenticador
Aplicativos autenticadores geram códigos temporários no próprio aparelho ou aprovam solicitações de entrada.
Uma vantagem dos códigos locais é que eles podem funcionar mesmo sem sinal da operadora.
Antes de trocar ou apagar o celular, confira como o aplicativo escolhido faz backup, transferência ou recuperação das contas cadastradas. Perder o aparelho sem um método reserva pode dificultar o acesso.
Solicitações de aprovação no celular
Alguns serviços enviam uma notificação perguntando se foi você quem tentou entrar.
Leia os detalhes antes de aprovar. Se você não iniciou o login, não confirme a solicitação apenas para fazer a notificação desaparecer.
Aprovações repetidas e inesperadas podem indicar que alguém já conhece sua senha. Nesse caso, troque a senha e revise a segurança da conta.
Chave de acesso: login sem digitar senha
Uma chave de acesso, ou passkey, usa o desbloqueio do dispositivo para autenticar você e é vinculada ao site ou aplicativo correto.
Isso torna esse método resistente a páginas de phishing que apenas imitam a aparência do serviço verdadeiro.
O Google, por exemplo, permite usar chaves de acesso como parte da experiência de login e também junto da verificação em duas etapas.
Chave física de segurança
Uma chave de segurança é um dispositivo físico usado para confirmar o login.
Ela pode oferecer proteção forte para contas de maior risco, mas exige cuidado com recuperação. Se você depende de uma chave física, configure uma alternativa ou chave reserva conforme as opções do serviço.
O método mais seguro é aquele que você consegue recuperar corretamente
Ativar 2FA sem preparar recuperação pode trocar um risco por outro.
Depois de configurar:
- adicione mais de um método permitido pelo serviço, quando possível;
- gere códigos de recuperação se a plataforma oferecer;
- guarde códigos de recuperação fora do celular principal e em local seguro;
- mantenha e-mail e telefone de recuperação atualizados;
- remova dispositivos e métodos antigos que você não usa mais.
Nunca compartilhe o segundo fator
Se uma pessoa pede um código para “confirmar”, “cancelar uma invasão” ou “validar atendimento”, desconfie.
O segundo fator existe justamente para provar que é você. Entregar esse código a outra pessoa pode permitir que ela conclua um login iniciado por ela.
Se você já informou um código em uma página ou conversa suspeita, siga o que fazer depois de clicar em um link suspeito.
2FA não substitui senhas únicas
A segunda etapa é uma camada adicional, não uma desculpa para reutilizar a mesma senha em vários serviços.
Use senhas únicas e um gerenciador em conjunto com 2FA nas contas mais importantes.
E no WhatsApp?
O WhatsApp possui um mecanismo próprio de verificação em duas etapas com PIN. Para esse caso específico, veja como ativar a verificação em duas etapas no WhatsApp.