CYBER WELFARE

Proteja a sua privacidade digital

Que segundo fator escolher: nem todos protegem do mesmo

«Ativa a autenticação multifator» é um bom conselho a meio. Falta-lhe a parte que decide o resultado: que segundo fator escolher, porque os métodos não protegem todos da mesma maneira. Alguns travam quase tudo, outros bem menos do que se pensa — e ninguém o explica no momento em que o ecrã pergunta «como queres receber o código?».

Este artigo põe-os lado a lado — o que fazem, onde são frágeis, quanto custam em comodidade —, para que a escolha seja consciente e não a primeira opção sugerida. É o complemento tecnológico da recomendação proteger as contas com um segundo fator, que explica o porquê.

Nenhum produto é nomeado: cada tecnologia é descrita pela função que desempenha e pelos limites que traz consigo — é assim que a reconheces em qualquer serviço.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e aplicação é aplicativo.

O critério que separa os métodos

Todos os métodos acrescentam um passo. A diferença está no que acontece se alguém te convencer a completá-lo numa página falsa.

Daí sai a distinção que mais conta:

  • Métodos transferíveis. O segundo fator é uma informação que podes escrever — um código — e que, por isso, podes entregar sem querer a quem montou uma página parecida com a do serviço real.
  • Métodos ligados ao endereço. O segundo fator não é uma informação, é uma operação que o dispositivo executa apenas para o endereço correto. Numa página falsa não funciona, e não há nada para entregar.

As chaves de segurança físicas e as passkey (chave de acesso) pertencem ao segundo grupo. Tudo o resto pertence ao primeiro.

Isto não torna os outros métodos inúteis — um código gerado por uma aplicação trava na mesma as tentativas automáticas e a reutilização de credenciais. Quer dizer que a proteção contra o phishing é de outra natureza, e é essa que os ataques que contornam o segundo fator procuram desfazer.

1. Código por mensagem

Um código numérico enviado para o teu número de telefone.

  • Contra que protege: reutilização de credenciais, tentativas automáticas e inícios de sessão com uma palavra-passe saída de uma violação de dados.
  • Vantagens: está disponível em todo o lado, não obriga a instalar nada e percebe-se à primeira. É o método que faz passar mais gente de nenhuma proteção para alguma.
  • Limites: o código é transferível, portanto entregável numa página falsa; depende da cobertura e da entrega da mensagem; está preso ao número de telefone, que pode ser transferido para outra pessoa com procedimentos fraudulentos junto do operador — é o risco do cartão SIM; se mudares de número, perdes o método.
  • Quando escolher: quando for a única opção oferecida pelo serviço. É melhor do que nada, e por uma margem larga.
  • Complexidade: básica.

2. Aplicação de autenticação

Uma aplicação que gera códigos temporários, válidos cerca de trinta segundos e calculados no próprio aparelho. É o que o glossário descreve como palavra-passe de utilização única (OTP).

  • Contra que protege: tudo o que o código por mensagem cobre, mais as fragilidades ligadas ao número de telefone.
  • Vantagens: funciona sem ligação e sem cobertura; não depende do operador; arruma muitas contas numa aplicação só; muitas versões permitem exportar os códigos para um dispositivo novo.
  • Limites: o código continua transferível, portanto entregável numa página falsa; se a aplicação estiver presa a um único aparelho e esse aparelho se perder, perdem-se todos os códigos de uma vez — é exatamente o cenário de perder o segundo fator.
  • Quando escolher: é o bom compromisso para a maioria das contas. Critério principal de escolha: que permita levar os códigos para um telemóvel novo.
  • Complexidade: básica.

3. Notificação push

Um pedido que aparece no telemóvel e se confirma com um gesto.

  • Contra que protege: o mesmo que a aplicação de autenticação.
  • Vantagens: é o método mais rápido de usar; mostra muitas vezes o contexto do acesso — lugar, aparelho, hora —, o que ajuda a reconhecer uma tentativa que não é tua.
  • Limites: a facilidade de confirmar é também o seu ponto fraco. Os pedidos repetidos contam com uma aprovação dada por distração, ou só para que as notificações parem. Não aproves nunca um pedido que não tenhas sido tu a desencadear.
  • Variante melhor: a confirmação que obriga a escrever um número mostrado no ecrã onde estás a entrar. Torna impossível aprovar sem olhar e neutraliza a técnica dos pedidos insistentes.
  • Quando escolher: de bom grado, preferindo a variante com número sempre que exista.
  • Complexidade: básica.

4. Chave de segurança física

Um pequeno aparelho que se liga ao computador ou se aproxima do telemóvel para confirmar o acesso. É uma verificação fora de banda: a confirmação não viaja pelo canal da palavra-passe.

  • Contra que protege: tudo o que ficou acima, mais o phishing. A chave verifica o endereço do sítio e não responde a uma página que se limita a imitá-lo.
  • Vantagens: é a proteção mais sólida ao alcance de uma pessoa individual; não há código nenhum para entregar; não depende de bateria, de ligação nem de operador.
  • Limites: tem um custo; tem de ser guardada e convém registar uma segunda de reserva; nem todos os serviços a suportam; usá-la em aparelhos de outras pessoas é menos prático.
  • Quando escolher: nas contas cujo comprometimento teria as maiores consequências — o correio principal, o gestor de palavras-passe, as contas de trabalho.
  • Complexidade: intermédia.

5. Passkey (chave de acesso)

Uma credencial ligada ao dispositivo, desbloqueada com a impressão digital, com o rosto ou com um PIN, que substitui por completo a palavra-passe.

  • Contra que protege: palavras-passe roubadas, reutilizadas ou adivinhadas, e também o phishing. Não existe palavra-passe nenhuma para comprometer.
  • Vantagens: junta a resistência ao phishing das chaves físicas à comodidade do reconhecimento biométrico; entrar é mais rápido; muitos gestores de palavras-passe guardam-nas e sincronizam-nas entre dispositivos.
  • Limites: ainda não é suportada por todos os serviços; obriga a perceber onde ficam sincronizadas e como se recuperam; a convivência com as palavras-passe tradicionais vai durar.
  • Quando escolher: sempre que estiver disponível. Onde substitui a palavra-passe, a questão do segundo fator simplifica-se pela raiz.
  • Complexidade: básica, onde é oferecida.

6. Código por e-mail

Um código enviado para um endereço de correio.

  • Contra que protege: pouco, em muitos cenários.
  • Vantagens: é simples e está sempre disponível.
  • Limites: se a caixa de destino estiver comprometida — ou for a própria conta que estás a proteger —, o segundo fator não acrescenta nada. Não é um verdadeiro «segundo canal».
  • Quando escolher: só na ausência de alternativas, e nunca na própria conta de correio.
  • Complexidade: básica.

O que não é um segundo fator

Duas coisas são apresentadas como tal e não o são, porque continuam a ser «algo que sabes»:

  • as perguntas de segurança — o nome do primeiro animal, a cidade onde nasceste, o apelido de solteira da mãe: informações muitas vezes públicas ou dedutíveis;
  • um segundo PIN ou uma segunda palavra-passe — acrescentam um passo, não acrescentam um fator de natureza diferente.

Onde o serviço só oferecer estas, trata-as como proteção fraca e compensa com uma palavra-passe muito robusta. Vale a pena distinguir duas expressões que se confundem: quando o serviço propõe exatamente dois passos, o que ativas é a autenticação de dois fatores (2FA); a autenticação multifator (MFA) é a família mais ampla, que admite três ou mais elementos de naturezas diferentes — algo que sabes, algo que tens, algo que és.

Tabela comparativa

MétodoTrava a reutilização de credenciaisTrava as tentativas automáticasTrava o phishingDepende deComodidadeComplexidade
Código por mensagemSimSimNãoNúmero, cobertura, operadorAltaBásica
Aplicação de autenticaçãoSimSimNãoAparelhoAltaBásica
Notificação pushSimSimNãoAparelho, ligaçãoMuito altaBásica
Push com número para escreverSimSimEm parteAparelho, ligaçãoAltaBásica
Chave de segurança físicaSimSimSimObjeto físicoMédiaIntermédia
PasskeySimSimSimAparelho, sincronizaçãoMuito altaBásica
Código por correioEm parteSimNãoSegurança da outra caixaAltaBásica
Perguntas de segurançaNãoEm parteNãoNada de novoAltaBásica

Que segundo fator escolher, consoante o teu caso

Decidir que segundo fator escolher é menos uma questão técnica do que uma questão de contexto. Não há uma resposta única: há três.

Se és uma pessoa individual. Aplicação de autenticação em tudo o que conta, e passkey onde o serviço já as ofereça. É a combinação com a melhor relação entre proteção e esforço, e cobre a grande maioria dos cenários reais.

Se és profissional. Acrescenta uma chave de segurança física no correio principal, no gestor de palavras-passe e nas contas de trabalho — os três pontos que, se cedem, fazem cair o resto. Regista sempre um segundo método.

Se acompanhas um grupo. Define um método mínimo comum — pelo menos a aplicação de autenticação —, evita o código por mensagem onde existam alternativas e prepara um procedimento para a mudança de telemóvel das pessoas. A causa mais frequente de bloqueios numa equipa não é um ataque: é um telemóvel substituído sem transferir os códigos.

Uma regra prática. O melhor método é aquele que consegues ter em dois dispositivos diferentes. Um único ponto de acesso ao segundo fator transforma uma proteção num risco de ficares de fora. O percurso passo a passo está em ativar a autenticação multifator.

O critério mais esquecido: a transferibilidade

Vale a pena isolá-lo, porque na escolha de uma aplicação de autenticação pesa mais do que a segurança teórica.

Algumas aplicações prendem os códigos ao aparelho onde foram configuradas: se o telemóvel se avaria ou desaparece, os códigos deixam de existir em qualquer lado. Outras permitem exportá-los ou sincronizá-los para um segundo dispositivo.

A diferença manifesta-se uma só vez, no pior momento possível. É por isso que, entre duas aplicações equivalentes, convém escolher a que deixa levar os códigos.

O mesmo vale para as chaves físicas: se usas uma, regista logo uma segunda de reserva. E vale para os códigos de recuperação: guarda-os fora do telemóvel, e nunca na caixa de correio que eles servem para recuperar.

O que nenhum método consegue fazer

  • Não protege se fores tu a aprovar. Uma confirmação dada de livre vontade é uma confirmação válida, seja qual for o método.
  • Não protege um dispositivo comprometido. Se o aparelho está nas mãos de outra pessoa enquanto está desbloqueado, o segundo fator está lá dentro.
  • Não substitui uma boa palavra-passe. As duas medidas cobrem momentos diferentes e são ambas precisas.
  • Não dispensa um plano de recuperação. Pelo contrário: torna-o indispensável.
  • Não cobre as contas onde não está ativo. Incluindo, muitas vezes, aquela que serve para recuperar todas as outras.

Lista de verificação

  • ☐ Sei em que método assenta o segundo fator do meu correio principal
  • ☐ As contas que mais contam têm, pelo menos, uma aplicação de autenticação
  • ☐ O método que uso está disponível em dois dispositivos diferentes
  • ☐ Os códigos de recuperação estão guardados fora do telemóvel
  • ☐ Registei uma segunda chave, ou um segundo método de reserva
  • ☐ Ativei passkey nos serviços que já as oferecem

Ligação ao Framework Cyber Welfare

Escolher um segundo fator é, antes de ser uma operação técnica, um exercício de critério: percebe-se o que cada método protege, onde é frágil e quanto custa no uso diário. É isso que o Framework mede.

PilarContributo deste conteúdo
CompetênciasEscolher um método pelo que protege e pela facilidade com que se transfere para outro aparelho
ConsciênciaReconhecer que nem todos os segundos fatores oferecem a mesma proteção
Comportamento SeguroRegistar sempre um segundo método, num segundo dispositivo

Níveis de maturidade digital.

  • FL1 – Básico. Proteges as contas só com a palavra-passe e nunca ativaste o segundo fator.
  • FL2 – Inicial. Ativaste o primeiro método que o serviço propôs, sem comparar.
  • FL3 – Autónomo. Tens o segundo fator nas contas principais e guardaste os códigos de recuperação.
  • FL4 – Hábil. Comparas os métodos, percebes o que cada um protege e escolhes em função do valor da conta.
  • FL5 – Especialista-Guia. Ajudas outras pessoas a escolher e acompanhas a mudança de aparelho sem perda de acessos.

Nível de referência: FL4 – Hábil. É o nível em que já não ativas simplesmente o que o serviço propõe: avalias e escolhes o método adequado a cada conta.

Conclusão

Todos os métodos de autenticação multifator (MFA) travam os cenários mais frequentes: credenciais reutilizadas e tentativas automáticas. Só as chaves de segurança físicas e as passkey travam também o phishing, porque não existe nada para entregar numa página falsa.

Mas a diferença que mais pesa na vida real não é entre um método e outro: é entre teres o segundo fator num só dispositivo ou em dois. Por isso, que segundo fator escolher é uma pergunta que se responde duas vezes — uma pelo método, outra pelo número de sítios onde o consegues usar.

Ação sugerida. Verifica em que método assenta o segundo fator do teu correio principal. Se for um código por mensagem e o serviço oferecer uma aplicação de autenticação, a troca vale dez minutos.

Se quiseres perceber em que ponto estás, a Autoavaliação de Resiliência Digital dá-te uma referência.

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.