As recomendações anteriores giram todas à volta da mesma coisa, a palavra-passe: que seja diferente para cada conta, que tenha pelo menos 16 caracteres, que fique guardada num gestor fiável. São três medidas sólidas, e é precisamente por causa do limite que partilham que faz sentido proteger as contas com um segundo fator.
Esse limite enuncia-se numa linha: protegem enquanto a palavra-passe se mantiver secreta. A partir do momento em que alguém a obtém — por uma mensagem enganadora, por uma fuga de dados de um serviço onde estavas inscrito, por um dispositivo comprometido — deixa de existir seja o que for entre essa pessoa e a tua conta.
A autenticação multifator (MFA) acrescenta exatamente essa coisa pelo meio. É a única medida que continua a funcionar depois de a palavra-passe ter cedido, e é por isso que merece uma recomendação só para ela.
Há ainda uma razão prática para não adiar: ativa-se em poucos minutos por conta e não exige comprar nada.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e definições são configurações.
O que diz esta recomendação
A recomendação R4 estabelece que as contas devem ser protegidas com autenticação multifator (MFA), de preferência através de uma aplicação de autenticação ou de uma chave física.
O princípio é simples: para entrar já não chega saber alguma coisa, a palavra-passe. É preciso também ter alguma coisa, o telemóvel ou uma chave física, ou então ser alguém, com a impressão digital ou o rosto. São estes os três fatores clássicos, e a força do método está em combinar dois que não caem ao mesmo tempo.
O termo técnico é MFA, de Multi-Factor Authentication. Vais encontrar também autenticação de dois fatores (2FA) e «verificação em dois passos». A segunda designa o caso particular, muito comum, em que os fatores são mesmo dois; no uso corrente as três expressões apontam para a mesma prática.
O que não é. Não é uma segunda palavra-passe. Não é uma pergunta de segurança, porque o nome da rua onde cresceste continua a ser «alguma coisa que sabes» e muitas vezes está publicado algures. E não é um obstáculo permanente: na maioria dos serviços o segundo fator só é pedido quando entras de um dispositivo novo, não de cada vez que abres a aplicação.
Porquê «de preferência com uma aplicação ou uma chave». Nem todos os métodos valem o mesmo. O código enviado por mensagem escrita é o mais difundido e o mais frágil, porque depende do cartão SIM e esse pode ser transferido para outra pessoa. A aplicação de autenticação gera uma palavra-passe de utilização única (OTP) que muda a cada poucos segundos e funciona sem ligação à rede: é o bom compromisso. A chave física e a passkey (chave de acesso) são a proteção mais sólida, porque estão presas ao endereço verdadeiro do serviço e não se deixam copiar para uma página falsa. A comparação completa está em que segundo fator escolher.
Onde se aplica. Em todo o lado onde esteja disponível, com prioridade absoluta no correio eletrónico principal, no gestor de palavras-passe, na banca eletrónica, na cloud e nas contas de trabalho. Proteger as contas com um segundo fator não é um cuidado reservado às mais visíveis: aquilo que fica de fora não é neutro, porque é por aí que se reconstrói tudo o resto.
Porque é que isto importa
Todas as outras medidas trabalham sobre a mesma hipótese, que a palavra-passe se mantenha reservada. É uma hipótese razoável, mas não garantida, e os caminhos pelos quais uma palavra-passe sai do teu controlo são mais do que um.
| Como uma palavra-passe pode ser obtida | A palavra-passe forte ajuda? | O segundo fator ajuda? |
|---|---|---|
| Fuga de dados de um serviço onde estás inscrito | Sim, se for longa | Sim |
| Reutilização noutro serviço que foi violado | Não | Sim |
| Escrita numa página falsa (phishing) | Não | Sim, na maior parte dos casos |
| Observada enquanto a escreves | Não | Sim |
| Lida por software malicioso no dispositivo | Não | Sim, em parte |
| Deduzida a partir de dados pessoais teus | Sim, se não os contiver | Sim |
A coluna do meio explica tudo o que é preciso perceber: em quatro casos em seis a robustez da palavra-passe não conta para nada. O segundo fator é a única medida que cobre a coluna da direita de alto a baixo.
Há depois um benefício menos evidente e igualmente concreto: o segundo fator avisa-te. Um pedido de confirmação que não foste tu a iniciar é a notícia, desagradável mas valiosa, de que alguém já tem a tua palavra-passe. Sem segundo fator, essa pessoa teria simplesmente entrado e tu nunca terias sabido. Os sinais a reconhecer estão descritos em pedidos de confirmação suspeitos.
| Benefício | Porque conta |
|---|---|
| Aguenta quando a palavra-passe já é conhecida | É a única medida que atua depois de as outras falharem |
| Torna inútil a reutilização de credenciais | As listas roubadas deixam de chegar para entrar |
| Trava a maior parte das tentativas automáticas | Não há ninguém do outro lado para completar o segundo passo |
| Assinala-te as tentativas | Um pedido inesperado é um aviso, não um incómodo |
| Ativa-se em poucos minutos | A relação entre esforço e proteção é a melhor que existe |
Um exemplo concreto
A Sara recebe uma notificação no telemóvel: «Confirma o acesso à tua conta de correio». Não está a entrar em lado nenhum. São nove da noite e ela está a jantar.
Não aprova. E é este o ponto: sem segundo fator, aquele acesso já teria acontecido e a Sara não teria dado por nada.
A notificação diz-lhe duas coisas ao mesmo tempo: que alguém tem a palavra-passe dela e que essa palavra-passe não chegou. A Sara muda a chave do correio, vai ver onde é que tinha usado qualquer coisa parecida e substitui-a também aí. Depois abre o histórico de acessos da conta e confirma que nenhuma sessão estranha ficou aberta.
O segundo fator fez o trabalho duas vezes: travou o acesso e transformou um acontecimento invisível numa informação com que se pode fazer alguma coisa.
Quando aplicá-la
- No correio eletrónico principal, antes de tudo o resto. É a chave de recuperação de todos os outros serviços: se cair, caem com ele as contas que até têm a MFA ativa, porque a recuperação passa sempre por ali.
- No gestor de palavras-passe. Protege dezenas de credenciais de uma vez só: de todas as contas que tens, é a que mais merece um segundo fator, e costuma ser das últimas a recebê-lo.
- Na banca eletrónica e nos serviços de pagamento. Muitas vezes já é obrigatória por lei; onde for opcional, ativa-se.
- Na cloud e nos repositórios de documentos. Guardam anos de material, muitas vezes também de outras pessoas que não escolheram nada.
- Nas contas de trabalho. Um acesso comprometido aqui envolve colegas, clientes e fornecedores, e deixa de ser só um problema teu.
- Nas redes sociais. Um perfil nas mãos de outra pessoa passa a ser uma ferramenta para chegar aos teus contactos.
- Quando um serviço to propõe. O momento em que aparece o convite é o momento em que a configuração custa menos: está tudo à mão e não tens de procurar nada.
Como proteger as contas com um segundo fator, passo a passo
- Começa pelo correio eletrónico principal. Procura nas definições a secção de segurança, de início de sessão ou de verificação em dois passos. Está sempre lá, ainda que com nomes diferentes de serviço para serviço.
- Escolhe o melhor método disponível. Por ordem: chave física, aplicação de autenticação, notificação de confirmação, mensagem escrita. Se o serviço só oferecer a mensagem escrita, ativa-a à mesma: é muitíssimo melhor do que nada e podes trocar mais tarde.
- Instala uma aplicação de autenticação. Gera códigos temporários que mudam a cada poucos segundos e funciona mesmo sem rede. Escolhe uma que permita transferir os códigos para um telemóvel novo, porque um dia vais precisar disso.
- Guarda os códigos de recuperação. É o passo que quase toda a gente salta e é o mais importante de todos. Fica com eles fora do telemóvel: impressos num sítio seguro, ou dentro do gestor de palavras-passe se o próprio gestor não depender daquele mesmo segundo fator.
- Regista um segundo método, onde for possível. Um segundo dispositivo ou uma segunda chave: é isto que te evita ficar de fora se perderes o primeiro, e o passo completo está descrito em ativar a autenticação multifator.
- Repete na banca, na cloud, no trabalho e no gestor. Numa tarde cobres tudo o que conta mesmo.
- Testa que funciona. Termina a sessão e volta a entrar uma vez, para perceberes o percurso antes de ele se tornar indispensável. Descobrir que não sabes onde estão os códigos é muito melhor hoje do que num aeroporto.
As objeções mais frequentes
Há três resistências que aparecem sempre. Todas têm uma parte de verdade, e todas têm uma resposta que não é uma palmadinha nas costas.
«É incómodo, atrasa-me de cada vez.»
Na prática, não. Na maioria dos serviços o segundo fator é pedido quando entras de um dispositivo novo, ou ao fim de um período longo, e não sempre que abres a conta. No telemóvel que usas todos os dias, passada a configuração inicial, o pedido aparece raramente.
«E se perder o telemóvel fico fora de tudo.»
É o receio mais fundamentado dos três, e é exatamente por isso que esta recomendação inclui os códigos de recuperação e um segundo método registado. Com esses dois passos, perder o telemóvel passa a ser um aborrecimento em vez de um bloqueio. Sem eles, o receio é justificado, e o que acontece está contado em perder o segundo fator.
«A minha palavra-passe é longa e única, chega bem.»
É uma excelente base e afasta vários cenários, mas não todos. Uma palavra-passe entregue numa página falsa, ou exposta por um serviço que a guardava mal, está comprometida independentemente do comprimento que tenha. É precisamente nesses casos que a autenticação multifator entra.
Há uma quarta objeção, menos declarada e igualmente frequente: «não tenho nada de interessante». Pressupõe que alguém está a escolher-te. Não está: as credenciais são experimentadas em bloco, de forma automática, sobre toda a gente que apareça numa lista. Não é preciso ser interessante para estar nessa lista, basta ter tido uma conta num serviço que foi violado.
Erros comuns a evitar
- Ativá-la e não guardar os códigos de recuperação. É a causa número um de contas perdidas, sem que ninguém tenha atacado seja o que for.
- Ter a aplicação de autenticação num único telemóvel. Se ele se parte ou é roubado, perdes ao mesmo tempo o aparelho e o acesso.
- Mudar de telemóvel sem transferir os códigos. Faz-se antes de desativar o antigo, nunca depois, e o antigo guarda-se até teres a certeza.
- Ativá-la em todo o lado menos no correio eletrónico. É a conta a partir da qual se recupera tudo o resto: protegê-la em último lugar não faz sentido nenhum.
- Aprovar as notificações por hábito. Um pedido que não foste tu a iniciar não se confirma nunca, nem sequer «para as notificações pararem».
- Ficar-se pela mensagem escrita quando existem opções melhores. Serve como ponto de partida, não como destino.
- Usar perguntas de segurança como segundo fator. Continuam a ser «alguma coisa que sabes», e a resposta costuma ser pública.
- Pensar que substitui a palavra-passe. São duas medidas complementares: a MFA aguenta quando a palavra-passe cede, não no lugar dela.
- Assumir que é inultrapassável. Não é, e saber como se contorna faz parte de a usar bem, como se vê em ataques que contornam o segundo fator.
Ligação ao Framework Cyber Welfare
A R4 é a recomendação com a melhor relação entre o esforço pedido e o risco eliminado, e é a que muda de natureza aquilo que as três anteriores construíram: deixa de se tratar de fazer a palavra-passe durar e passa a tratar-se de sobreviver ao dia em que ela não durar.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Saber configurar um segundo fator e gerir códigos e dispositivos de recuperação |
| Consciência | Perceber que nenhuma palavra-passe está garantida e que é preciso uma medida que aguente depois |
| Comportamento Seguro | Nunca aprovar um pedido de confirmação que não foste tu a iniciar |
Níveis de maturidade digital.
- FL1 – Básico. Proteges as contas apenas com a palavra-passe.
- FL2 – Inicial. Tens a MFA ativa no correio eletrónico principal e numa ou duas contas críticas.
- FL3 – Autónomo. Tens a MFA ativa em todo o lado onde existe, com aplicação de autenticação, e guardaste os códigos de recuperação em segurança.
- FL4 – Hábil. Usas métodos resistentes ao phishing onde é possível, tens um segundo método registado e sabes gerir a mudança de dispositivo.
- FL5 – Especialista-Guia. Ajudas outras pessoas a ativá-la e a não ficarem trancadas fora das próprias contas.
O nível de referência deste conteúdo é o FL2 – Inicial.
Esta recomendação é o passo decisivo para FL3 – Autónomo, e é também aquela cuja ausência mantém uma pessoa em FL1 – Básico por muito boas que sejam as palavras-passe que usa.
Como verificar se a estás mesmo a aplicar
Três perguntas, para responder com honestidade e sem arredondar para cima.
- Se alguém soubesse hoje a palavra-passe do meu correio, conseguiria entrar?
- Se perdesse o telemóvel esta noite, conseguiria à mesma aceder às minhas contas principais amanhã de manhã?
- Já alguma vez recebi um pedido de confirmação que não tinha iniciado, e o que é que fiz nessa altura?
Lista breve
- ☐ A MFA está ativa no correio eletrónico principal
- ☐ Está ativa também no gestor de palavras-passe, na banca, na cloud e no trabalho
- ☐ Uso uma aplicação de autenticação ou uma chave, e não só a mensagem escrita
- ☐ Os códigos de recuperação estão guardados fora do telemóvel
- ☐ Registei um segundo método ou um segundo dispositivo
- ☐ Sei transferir a aplicação de autenticação para um telemóvel novo
- ☐ Sei que um pedido que não iniciei não se aprova nunca
Se uma caixa ficar por assinalar, tens ali o próximo passo. Para uma medida mais estruturada do nível em que estás, podes fazer a Autoavaliação de Resiliência Digital.
Em síntese
A autenticação multifator é a medida que continua a proteger-te quando tudo o resto já cedeu. Não substitui uma boa palavra-passe: entra em ação no momento em que a boa palavra-passe deixa de chegar.
Proteger as contas com um segundo fator leva poucos minutos por serviço e, numa tarde, cobre tudo o que importa. O único passo que não se salta é a guarda dos códigos de recuperação: é isso que separa uma proteção a mais de um acesso perdido.
Pergunta para pensar. Se a palavra-passe do teu correio aparecesse amanhã de manhã numa lista pública, o que é que impediria alguém de entrar?
Aprofundar esta recomendação
Esta recomendação é o núcleo de uma unidade de conteúdos. Cada artigo aprofunda um aspeto diferente do mesmo problema.
- contas protegidas só com palavra-passe — o que fica a descoberto quando falta o segundo fator
- perder o segundo fator — as consequências de ficar de fora das próprias contas
- ativar a autenticação multifator — o procedimento, por ordem de prioridade
- pedidos de confirmação suspeitos — os indicadores a reconhecer
- que segundo fator escolher — mensagens, aplicações, notificações, chaves e passkeys em comparação
- ataques que contornam o segundo fator — o que ainda pode funcionar, e como te defendes
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









