CYBER WELFARE

Proteja a sua privacidade digital

Mudar as palavras-passe reutilizadas: as mitigações por ordem de prioridade

Se deste conta de que usas a mesma chave em várias contas, a pergunta prática é só uma: por onde começo? Mudar as palavras-passe reutilizadas não é um trabalho de uma tarde, é uma sequência — e a sequência conta mais do que a pressa com que se avança.

Refazer todas as palavras-passe numa noite raramente resulta. A meio cansa, e acaba-se a inventar variantes da palavra de sempre, que do ponto de vista da segurança valem quase tanto como não ter mudado nada. O que resulta é avançar por fases, pela ordem em que cada passo reduz mesmo o risco.

Este artigo organiza as contramedidas em quatro momentos: prevenir para que não aconteça, detetar se está a acontecer, responder quando acontece e recuperar depois. É a execução prática da recomendação uma palavra-passe para cada conta, que explica o porquê; aqui trata-se do como.

Não precisas de conhecimentos técnicos nem de comprar nada. Precisas de vinte minutos, de uma lista curta e da disciplina de não começar pelo fim.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular, definições são configurações e gestor de palavras-passe é gerenciador de senhas.

Antes de começar: porque é preciso uma ordem

Nem todas as contas pesam o mesmo. Algumas, se caírem, abrem caminho para as outras, e é por essas que se começa.

A ordem de prioridade que funciona quase sempre é esta:

  1. o e-mail principal — é a chave de recuperação de tudo o resto;
  2. a banca eletrónica e os serviços de pagamento;
  3. a cloud e os repositórios de documentos;
  4. as contas de trabalho e os serviços públicos digitais;
  5. as redes sociais;
  6. o comércio eletrónico com métodos de pagamento guardados;
  7. tudo o resto, com calma.

Se tens vinte minutos, gasta-os nos três primeiros. Valem mais do que uma hora repartida por vinte contas secundárias.

A razão é simples: quem controla a tua caixa de correio consegue repor a palavra-passe de quase todos os outros serviços. Enquanto o correio estiver alcançável, tudo o que mudares noutro sítio pode ser desfeito em poucos minutos.

1. Prevenção: reduzir o risco antes que aconteça

Usa palavras-passe únicas

O que fazer. Atribui a cada conta uma palavra-passe que não apareça em mais lado nenhum e que não derive de outra por variação. Se estás a substituir uma palavra-passe comprometida, não a recicles sob nenhuma forma: essa palavra de base está esgotada, e com ela todas as variantes que lhe colaste ao fim.

Constrói palavras-passe longas e imprevisíveis

O que fazer. Prefere uma frase-passe: quatro ou cinco palavras sem ligação lógica entre si, separadas como quiseres. É mais longa, mais difícil de adivinhar e mais fácil de guardar na cabeça do que uma palavra curta cheia de substituições.

Evita nomes de pessoas e de animais, datas, lugares, clubes, citações conhecidas e o nome do próprio serviço dentro da palavra-passe. Sobre como se constrói uma boa, há a entrada de glossário frase-passe.

Adota um gestor de palavras-passe

O que fazer. Instala-o, importa as contas aos poucos e protege o gestor com uma palavra-passe principal forte — essa sim, para decorar — mais a autenticação multifator. A partir daí deixas de ter de recordar seja o que for: só tens de não repetir.

A comparação entre as opções disponíveis está no artigo ferramentas para gerir palavras-passe.

Ativa a autenticação multifator

O que fazer. Ativa a autenticação multifator (MFA) primeiro no e-mail, na banca eletrónica, na cloud e nas contas de trabalho. Prefere uma aplicação de autenticação ou uma chave física ao código por SMS, que é melhor do que nada mas é o método mais frágil dos três.

Porque conta. A MFA é a medida que protege mesmo quando a prevenção já falhou: se a palavra-passe foi roubada, sozinha deixa de chegar para entrar.

A não esquecer. Guarda os códigos de recuperação num sítio seguro e alcançável mesmo sem o telemóvel. É o erro mais frequente de quem ativa a MFA e depois fica de fora da própria conta.

2. Deteção: dar por isso cedo

Verifica as notificações de início de sessão

O que fazer. Mantém-nas ativas onde o serviço as oferece e não as arquives sem ler. Um aviso de início de sessão a partir de um lugar invulgar é a informação mais rápida que vais receber sobre uma conta em risco.

Revê os dispositivos e as sessões ativas

O que fazer. De dois em dois ou de três em três meses, abre a secção dos dispositivos ligados ou das sessões ativas das contas principais. Fecha tudo o que não reconheces ou já não usas.

Desconfia dos pedidos de reposição que não fizeste

O que fazer. Se receberes um pedido de reposição de palavra-passe que não iniciaste, não uses as ligações contidas na mensagem. Entra no serviço pelo endereço oficial dele e verifica a partir daí. Essa mensagem tanto pode ser o sinal de uma tentativa real como ser ela própria uma tentativa de phishing.

Usa os avisos de palavra-passe comprometida

O que fazer. Muitos gestores de palavras-passe e vários sistemas operativos avisam quando uma credencial tua aparece numa violação conhecida. Se receberes um aviso desses, muda essa palavra-passe em todo o lado onde a tinhas usado, e não apenas no serviço assinalado.

A lista completa dos indícios a vigiar está no artigo sinais de conta comprometida.

3. Resposta: o que fazer quando alguma coisa não bate certo

A ordem, aqui, conta ainda mais do que nas fases anteriores. Um passo certo na altura errada desfaz-se sozinho.

Começa pelo e-mail principal

O que fazer. Muda primeiro a palavra-passe da caixa de correio. Enquanto o correio estiver ao alcance de outra pessoa, mudar as palavras-passe dos outros serviços serve de pouco: repõem-se todas a partir de lá, uma a uma.

Termina as sessões desconhecidas

O que fazer. Usa a função de terminar sessão em todos os dispositivos, onde existir. Faz isso depois de mudar a palavra-passe, nunca antes: caso contrário a sessão volta a abrir-se com a chave antiga e o trabalho fica por fazer.

Atualiza os dados de recuperação

O que verificar. Endereço de correio secundário, número de telefone, perguntas de segurança. São a primeira coisa que altera quem quer manter o acesso depois de o ter conseguido.

Revoga as aplicações ligadas que não reconheces

O que fazer. Na secção das aplicações e dos serviços ligados, remove tudo o que não usas ou não te lembras de ter autorizado. Uma aplicação ligada pode conservar o acesso mesmo depois de mudares a palavra-passe, porque não é a palavra-passe que ela usa para entrar.

Muda as outras palavras-passe duplicadas

O que fazer. Todos os serviços onde tinhas usado aquela palavra-passe, ou uma variante dela, contam como expostos, mesmo que não tenham dado sinal de problema nenhum. É aqui que mudar as palavras-passe reutilizadas deixa de ser uma reação a um susto e passa a ser uma arrumação.

4. Recuperação: voltar a uma situação estável

Recupera as contas a que já não acedes

O que fazer. Usa exclusivamente os procedimentos oficiais do serviço, alcançados a partir do site ou da aplicação dele. Prepara com antecedência o que te pode ser pedido: data de criação da conta, últimos acessos, recibos, contactos associados.

Atenção. Não existem serviços legítimos que «recuperem contas pirateadas» a troco de dinheiro e que te contactem primeiro. As ofertas desse género são, elas próprias, uma burla.

Verifica os movimentos financeiros

O que verificar. Extratos, cartões, carteiras digitais, subscrições ativas, moradas de entrega guardadas, IBAN memorizados. Comunica de imediato o que não reconheces: os prazos de contestação são curtos. As consequências de uma palavra-passe roubada medem-se muitas vezes precisamente aqui.

Avisa os contactos, se for preciso

O que fazer. Se da tua conta saíram mensagens, avisa as pessoas envolvidas por um canal diferente daquele que foi comprometido. Uma mensagem curta e clara evita que outra pessoa caia na mesma burla por confiar no teu nome.

Consolida os bons hábitos

O que fazer. Fecha o ciclo: todas as palavras-passe no gestor, MFA nas contas principais, códigos de recuperação a salvo e uma verificação periódica de três em três ou de seis em seis meses.

Um plano em três sessões de vinte minutos

Se a ideia de «arrumar todas as palavras-passe» trava logo à partida, esta é a versão que se faz em três vezes.

Sessão 1 — O núcleo (20 minutos)

  1. Muda a palavra-passe do e-mail principal: nova, única, longa.
  2. Ativa a autenticação multifator na mesma caixa de correio.
  3. Guarda os códigos de recuperação fora do telemóvel.
  4. Confirma os acessos recentes e as regras de reencaminhamento das mensagens.

Só com esta sessão fica coberta a conta de que dependem todas as outras.

Sessão 2 — Dinheiro e documentos (20 minutos)

  1. Instala um gestor de palavras-passe e protege-o com uma palavra-passe principal forte e com MFA.
  2. Introduz e substitui as palavras-passe da banca eletrónica, dos serviços de pagamento e da cloud.
  3. Ativa a MFA também aí, começando pelos serviços que movimentam dinheiro.
  4. Verifica moradas, IBAN e métodos de pagamento memorizados.

Sessão 3 — O resto, sem pressa (20 minutos, repetível)

  1. Sempre que entrares num serviço, substitui a palavra-passe por uma gerada pelo gestor.
  2. Fecha as contas que já não usas, em vez de as deixar ativas com uma palavra-passe antiga.
  3. Revê as aplicações ligadas e revoga o que não reconheces.

Em três semanas, vinte minutos de cada vez, mudar as palavras-passe reutilizadas fica feito sem lhe teres dedicado um dia inteiro.

Erros frequentes ao mudar as palavras-passe reutilizadas

Mesmo quem decide agir tropeça quase sempre nos mesmos pontos.

  • A ordem errada. Se o correio está comprometido, todas as outras contas se repõem a partir dele: é a primeira a pôr em segurança, sem exceção.
  • Substituir por uma variante. Lua2025! em vez de Lua2024! não resolve nada: a nova deduz-se da antiga em segundos.
  • Ativar a MFA e não guardar os códigos de recuperação. É a maneira mais comum de ficar de fora da própria conta ao mudar de telemóvel.
  • Ficar-se pelas contas «importantes». Se a palavra-passe também estava em três serviços menores, esses três continuam abertos e levam de volta ao ponto de partida.
  • Mudar a palavra-passe sem terminar as sessões. Um acesso já aberto pode continuar a funcionar durante horas, como se nada tivesse mudado.
  • Clicar nas ligações recebidas por mensagem. É justamente nos dias em que se está a arrumar tudo que uma falsa mensagem de segurança tem mais hipóteses de parecer autêntica.
  • Guardar a lista nova num ficheiro à vista. Um documento chamado palavras-passe no ambiente de trabalho desfaz em segundos o trabalho de uma tarde inteira.
  • Adiar porque «são demasiadas». É exatamente para isso que existe o plano em três sessões aqui em cima.

Lista de verificação

Fase 1 — Põe o núcleo em segurança

  • ☐ Palavra-passe nova e única no e-mail principal
  • ☐ MFA ativa no e-mail, na banca eletrónica e na cloud
  • ☐ Códigos de recuperação guardados num sítio seguro e alcançável

Fase 2 — Procura sinais

  • ☐ Acessos recentes verificados nas contas principais
  • ☐ Dispositivos e sessões desconhecidas removidos
  • ☐ Aplicações e serviços ligados revistos

Fase 3 — Contém

  • ☐ Palavras-passe duplicadas substituídas nas contas críticas
  • ☐ Dados de recuperação atualizados e confirmados
  • ☐ Movimentos financeiros verificados

Fase 4 — Consolida

  • ☐ Gestor de palavras-passe em uso
  • ☐ Nenhuma palavra-passe repetida nem derivada por variação
  • ☐ Lembrete para uma verificação daqui a três meses

Mini-cenário

O João recebe uma notificação: alguém entrou na conta de cloud dele a partir de uma cidade onde nunca esteve. Vive no Porto e o acesso vem do outro lado da Europa.

Não muda logo a palavra-passe da cloud. Faz assim: muda primeiro a do correio, ativa a MFA e termina todas as sessões da caixa. Só depois passa à cloud e repete a mesma sequência. Por fim revê as aplicações ligadas e encontra uma extensão que não se lembrava de ter autorizado: remove-a.

Trinta minutos, pela ordem certa. Se tivesse começado pela cloud, quem tinha acesso ao correio podia ter reposto tudo outra vez enquanto ele arrumava.

Ligação ao Framework Cyber Welfare

Mudar as palavras-passe reutilizadas é um exercício de método antes de ser um exercício técnico: sabe-se o que fazer e sabe-se por que ordem fazê-lo. É isso que o Framework mede.

PilarContributo deste conteúdo
CompetênciasSaber executar uma sequência de contenção pela ordem correta
ConsciênciaPerceber porque é que o e-mail vem antes de tudo o resto
Comportamento SeguroTransformar a verificação periódica num hábito, e não numa reação

Níveis de maturidade digital.

  • FL1 – Básico. Mudas uma palavra-passe só quando um serviço te obriga, e quase sempre para uma variante da anterior.
  • FL2 – Inicial. Já sabes quais são as contas críticas e começas por elas quando alguma coisa corre mal.
  • FL3 – Autónomo. Executas a sequência completa — correio, sessões, dados de recuperação, aplicações ligadas — sem precisar de ajuda.
  • FL4 – Hábil. Antecipas: verificas periodicamente as palavras-passe repetidas ou expostas e trocas as que for preciso antes de haver incidente.
  • FL5 – Especialista-Guia. Acompanhas outras pessoas nesta sequência e ajudas a mantê-la ao longo do tempo.

Nível de referência: FL3 – Autónomo. É o nível em que sabes não só o que fazer, mas por que ordem fazê-lo, e em que o fazes sem precisar de assistência.

Conclusão

A reutilização de palavras-passe corrige-se aos poucos. Não é preciso um dia dedicado: são precisos vinte minutos nas contas que contam e, depois, a constância de não voltar a criar o problema.

Ação imediata sugerida. Muda hoje a palavra-passe do teu e-mail principal, torna-a única e ativa a autenticação multifator. Se fizeres só isto, já reduziste a maior parte do risco.

Se quiseres perceber em que ponto estás, a Autoavaliação de Resiliência Digital dá-te uma referência.

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.