CYBER WELFARE

Proteja a sua privacidade digital

Proteger as contas com um segundo fator: a defesa que aguenta quando a palavra-passe cede

As recomendações anteriores giram todas à volta da mesma coisa, a palavra-passe: que seja diferente para cada conta, que tenha pelo menos 16 caracteres, que fique guardada num gestor fiável. São três medidas sólidas, e é precisamente por causa do limite que partilham que faz sentido proteger as contas com um segundo fator.

Esse limite enuncia-se numa linha: protegem enquanto a palavra-passe se mantiver secreta. A partir do momento em que alguém a obtém — por uma mensagem enganadora, por uma fuga de dados de um serviço onde estavas inscrito, por um dispositivo comprometido — deixa de existir seja o que for entre essa pessoa e a tua conta.

A autenticação multifator (MFA) acrescenta exatamente essa coisa pelo meio. É a única medida que continua a funcionar depois de a palavra-passe ter cedido, e é por isso que merece uma recomendação só para ela.

Há ainda uma razão prática para não adiar: ativa-se em poucos minutos por conta e não exige comprar nada.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e definições são configurações.

O que diz esta recomendação

A recomendação R4 estabelece que as contas devem ser protegidas com autenticação multifator (MFA), de preferência através de uma aplicação de autenticação ou de uma chave física.

O princípio é simples: para entrar já não chega saber alguma coisa, a palavra-passe. É preciso também ter alguma coisa, o telemóvel ou uma chave física, ou então ser alguém, com a impressão digital ou o rosto. São estes os três fatores clássicos, e a força do método está em combinar dois que não caem ao mesmo tempo.

O termo técnico é MFA, de Multi-Factor Authentication. Vais encontrar também autenticação de dois fatores (2FA) e «verificação em dois passos». A segunda designa o caso particular, muito comum, em que os fatores são mesmo dois; no uso corrente as três expressões apontam para a mesma prática.

O que não é. Não é uma segunda palavra-passe. Não é uma pergunta de segurança, porque o nome da rua onde cresceste continua a ser «alguma coisa que sabes» e muitas vezes está publicado algures. E não é um obstáculo permanente: na maioria dos serviços o segundo fator só é pedido quando entras de um dispositivo novo, não de cada vez que abres a aplicação.

Porquê «de preferência com uma aplicação ou uma chave». Nem todos os métodos valem o mesmo. O código enviado por mensagem escrita é o mais difundido e o mais frágil, porque depende do cartão SIM e esse pode ser transferido para outra pessoa. A aplicação de autenticação gera uma palavra-passe de utilização única (OTP) que muda a cada poucos segundos e funciona sem ligação à rede: é o bom compromisso. A chave física e a passkey (chave de acesso) são a proteção mais sólida, porque estão presas ao endereço verdadeiro do serviço e não se deixam copiar para uma página falsa. A comparação completa está em que segundo fator escolher.

Onde se aplica. Em todo o lado onde esteja disponível, com prioridade absoluta no correio eletrónico principal, no gestor de palavras-passe, na banca eletrónica, na cloud e nas contas de trabalho. Proteger as contas com um segundo fator não é um cuidado reservado às mais visíveis: aquilo que fica de fora não é neutro, porque é por aí que se reconstrói tudo o resto.

Porque é que isto importa

Todas as outras medidas trabalham sobre a mesma hipótese, que a palavra-passe se mantenha reservada. É uma hipótese razoável, mas não garantida, e os caminhos pelos quais uma palavra-passe sai do teu controlo são mais do que um.

Como uma palavra-passe pode ser obtidaA palavra-passe forte ajuda?O segundo fator ajuda?
Fuga de dados de um serviço onde estás inscritoSim, se for longaSim
Reutilização noutro serviço que foi violadoNãoSim
Escrita numa página falsa (phishing)NãoSim, na maior parte dos casos
Observada enquanto a escrevesNãoSim
Lida por software malicioso no dispositivoNãoSim, em parte
Deduzida a partir de dados pessoais teusSim, se não os contiverSim

A coluna do meio explica tudo o que é preciso perceber: em quatro casos em seis a robustez da palavra-passe não conta para nada. O segundo fator é a única medida que cobre a coluna da direita de alto a baixo.

Há depois um benefício menos evidente e igualmente concreto: o segundo fator avisa-te. Um pedido de confirmação que não foste tu a iniciar é a notícia, desagradável mas valiosa, de que alguém já tem a tua palavra-passe. Sem segundo fator, essa pessoa teria simplesmente entrado e tu nunca terias sabido. Os sinais a reconhecer estão descritos em pedidos de confirmação suspeitos.

BenefícioPorque conta
Aguenta quando a palavra-passe já é conhecidaÉ a única medida que atua depois de as outras falharem
Torna inútil a reutilização de credenciaisAs listas roubadas deixam de chegar para entrar
Trava a maior parte das tentativas automáticasNão há ninguém do outro lado para completar o segundo passo
Assinala-te as tentativasUm pedido inesperado é um aviso, não um incómodo
Ativa-se em poucos minutosA relação entre esforço e proteção é a melhor que existe

Um exemplo concreto

A Sara recebe uma notificação no telemóvel: «Confirma o acesso à tua conta de correio». Não está a entrar em lado nenhum. São nove da noite e ela está a jantar.

Não aprova. E é este o ponto: sem segundo fator, aquele acesso já teria acontecido e a Sara não teria dado por nada.

A notificação diz-lhe duas coisas ao mesmo tempo: que alguém tem a palavra-passe dela e que essa palavra-passe não chegou. A Sara muda a chave do correio, vai ver onde é que tinha usado qualquer coisa parecida e substitui-a também aí. Depois abre o histórico de acessos da conta e confirma que nenhuma sessão estranha ficou aberta.

O segundo fator fez o trabalho duas vezes: travou o acesso e transformou um acontecimento invisível numa informação com que se pode fazer alguma coisa.

Quando aplicá-la

  • No correio eletrónico principal, antes de tudo o resto. É a chave de recuperação de todos os outros serviços: se cair, caem com ele as contas que até têm a MFA ativa, porque a recuperação passa sempre por ali.
  • No gestor de palavras-passe. Protege dezenas de credenciais de uma vez só: de todas as contas que tens, é a que mais merece um segundo fator, e costuma ser das últimas a recebê-lo.
  • Na banca eletrónica e nos serviços de pagamento. Muitas vezes já é obrigatória por lei; onde for opcional, ativa-se.
  • Na cloud e nos repositórios de documentos. Guardam anos de material, muitas vezes também de outras pessoas que não escolheram nada.
  • Nas contas de trabalho. Um acesso comprometido aqui envolve colegas, clientes e fornecedores, e deixa de ser só um problema teu.
  • Nas redes sociais. Um perfil nas mãos de outra pessoa passa a ser uma ferramenta para chegar aos teus contactos.
  • Quando um serviço to propõe. O momento em que aparece o convite é o momento em que a configuração custa menos: está tudo à mão e não tens de procurar nada.

Como proteger as contas com um segundo fator, passo a passo

  1. Começa pelo correio eletrónico principal. Procura nas definições a secção de segurança, de início de sessão ou de verificação em dois passos. Está sempre lá, ainda que com nomes diferentes de serviço para serviço.
  2. Escolhe o melhor método disponível. Por ordem: chave física, aplicação de autenticação, notificação de confirmação, mensagem escrita. Se o serviço só oferecer a mensagem escrita, ativa-a à mesma: é muitíssimo melhor do que nada e podes trocar mais tarde.
  3. Instala uma aplicação de autenticação. Gera códigos temporários que mudam a cada poucos segundos e funciona mesmo sem rede. Escolhe uma que permita transferir os códigos para um telemóvel novo, porque um dia vais precisar disso.
  4. Guarda os códigos de recuperação. É o passo que quase toda a gente salta e é o mais importante de todos. Fica com eles fora do telemóvel: impressos num sítio seguro, ou dentro do gestor de palavras-passe se o próprio gestor não depender daquele mesmo segundo fator.
  5. Regista um segundo método, onde for possível. Um segundo dispositivo ou uma segunda chave: é isto que te evita ficar de fora se perderes o primeiro, e o passo completo está descrito em ativar a autenticação multifator.
  6. Repete na banca, na cloud, no trabalho e no gestor. Numa tarde cobres tudo o que conta mesmo.
  7. Testa que funciona. Termina a sessão e volta a entrar uma vez, para perceberes o percurso antes de ele se tornar indispensável. Descobrir que não sabes onde estão os códigos é muito melhor hoje do que num aeroporto.

As objeções mais frequentes

Há três resistências que aparecem sempre. Todas têm uma parte de verdade, e todas têm uma resposta que não é uma palmadinha nas costas.

«É incómodo, atrasa-me de cada vez.»

Na prática, não. Na maioria dos serviços o segundo fator é pedido quando entras de um dispositivo novo, ou ao fim de um período longo, e não sempre que abres a conta. No telemóvel que usas todos os dias, passada a configuração inicial, o pedido aparece raramente.

«E se perder o telemóvel fico fora de tudo.»

É o receio mais fundamentado dos três, e é exatamente por isso que esta recomendação inclui os códigos de recuperação e um segundo método registado. Com esses dois passos, perder o telemóvel passa a ser um aborrecimento em vez de um bloqueio. Sem eles, o receio é justificado, e o que acontece está contado em perder o segundo fator.

«A minha palavra-passe é longa e única, chega bem.»

É uma excelente base e afasta vários cenários, mas não todos. Uma palavra-passe entregue numa página falsa, ou exposta por um serviço que a guardava mal, está comprometida independentemente do comprimento que tenha. É precisamente nesses casos que a autenticação multifator entra.

Há uma quarta objeção, menos declarada e igualmente frequente: «não tenho nada de interessante». Pressupõe que alguém está a escolher-te. Não está: as credenciais são experimentadas em bloco, de forma automática, sobre toda a gente que apareça numa lista. Não é preciso ser interessante para estar nessa lista, basta ter tido uma conta num serviço que foi violado.

Erros comuns a evitar

  • Ativá-la e não guardar os códigos de recuperação. É a causa número um de contas perdidas, sem que ninguém tenha atacado seja o que for.
  • Ter a aplicação de autenticação num único telemóvel. Se ele se parte ou é roubado, perdes ao mesmo tempo o aparelho e o acesso.
  • Mudar de telemóvel sem transferir os códigos. Faz-se antes de desativar o antigo, nunca depois, e o antigo guarda-se até teres a certeza.
  • Ativá-la em todo o lado menos no correio eletrónico. É a conta a partir da qual se recupera tudo o resto: protegê-la em último lugar não faz sentido nenhum.
  • Aprovar as notificações por hábito. Um pedido que não foste tu a iniciar não se confirma nunca, nem sequer «para as notificações pararem».
  • Ficar-se pela mensagem escrita quando existem opções melhores. Serve como ponto de partida, não como destino.
  • Usar perguntas de segurança como segundo fator. Continuam a ser «alguma coisa que sabes», e a resposta costuma ser pública.
  • Pensar que substitui a palavra-passe. São duas medidas complementares: a MFA aguenta quando a palavra-passe cede, não no lugar dela.
  • Assumir que é inultrapassável. Não é, e saber como se contorna faz parte de a usar bem, como se vê em ataques que contornam o segundo fator.

Ligação ao Framework Cyber Welfare

A R4 é a recomendação com a melhor relação entre o esforço pedido e o risco eliminado, e é a que muda de natureza aquilo que as três anteriores construíram: deixa de se tratar de fazer a palavra-passe durar e passa a tratar-se de sobreviver ao dia em que ela não durar.

PilarContributo deste conteúdo
CompetênciasSaber configurar um segundo fator e gerir códigos e dispositivos de recuperação
ConsciênciaPerceber que nenhuma palavra-passe está garantida e que é preciso uma medida que aguente depois
Comportamento SeguroNunca aprovar um pedido de confirmação que não foste tu a iniciar

Níveis de maturidade digital.

  • FL1 – Básico. Proteges as contas apenas com a palavra-passe.
  • FL2 – Inicial. Tens a MFA ativa no correio eletrónico principal e numa ou duas contas críticas.
  • FL3 – Autónomo. Tens a MFA ativa em todo o lado onde existe, com aplicação de autenticação, e guardaste os códigos de recuperação em segurança.
  • FL4 – Hábil. Usas métodos resistentes ao phishing onde é possível, tens um segundo método registado e sabes gerir a mudança de dispositivo.
  • FL5 – Especialista-Guia. Ajudas outras pessoas a ativá-la e a não ficarem trancadas fora das próprias contas.

O nível de referência deste conteúdo é o FL2 – Inicial.

Esta recomendação é o passo decisivo para FL3 – Autónomo, e é também aquela cuja ausência mantém uma pessoa em FL1 – Básico por muito boas que sejam as palavras-passe que usa.

Como verificar se a estás mesmo a aplicar

Três perguntas, para responder com honestidade e sem arredondar para cima.

  1. Se alguém soubesse hoje a palavra-passe do meu correio, conseguiria entrar?
  2. Se perdesse o telemóvel esta noite, conseguiria à mesma aceder às minhas contas principais amanhã de manhã?
  3. Já alguma vez recebi um pedido de confirmação que não tinha iniciado, e o que é que fiz nessa altura?

Lista breve

  • ☐ A MFA está ativa no correio eletrónico principal
  • ☐ Está ativa também no gestor de palavras-passe, na banca, na cloud e no trabalho
  • ☐ Uso uma aplicação de autenticação ou uma chave, e não só a mensagem escrita
  • ☐ Os códigos de recuperação estão guardados fora do telemóvel
  • ☐ Registei um segundo método ou um segundo dispositivo
  • ☐ Sei transferir a aplicação de autenticação para um telemóvel novo
  • ☐ Sei que um pedido que não iniciei não se aprova nunca

Se uma caixa ficar por assinalar, tens ali o próximo passo. Para uma medida mais estruturada do nível em que estás, podes fazer a Autoavaliação de Resiliência Digital.

Em síntese

A autenticação multifator é a medida que continua a proteger-te quando tudo o resto já cedeu. Não substitui uma boa palavra-passe: entra em ação no momento em que a boa palavra-passe deixa de chegar.

Proteger as contas com um segundo fator leva poucos minutos por serviço e, numa tarde, cobre tudo o que importa. O único passo que não se salta é a guarda dos códigos de recuperação: é isso que separa uma proteção a mais de um acesso perdido.

Pergunta para pensar. Se a palavra-passe do teu correio aparecesse amanhã de manhã numa lista pública, o que é que impediria alguém de entrar?

Aprofundar esta recomendação

Esta recomendação é o núcleo de uma unidade de conteúdos. Cada artigo aprofunda um aspeto diferente do mesmo problema.

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.