Autenticação de dois fatores: definição e funcionamento

O que é a autenticação de dois fatores, como protege uma conta, que métodos existem e porque nem todas as formas de 2FA valem o mesmo.

A autenticação de dois fatores, também chamada verificação em dois fatores ou 2FA, pede duas provas distintas antes de abrir uma conta. Uma palavra-passe só já não chega: a ligação tem também de ser confirmada com um dispositivo, um código temporário, uma chave de segurança ou uma característica biométrica.

Este segundo passo limita os estragos de uma palavra-passe roubada. Não torna uma conta invulnerável, e a sua eficácia depende muito do método escolhido. Um código recebido por SMS, um código produzido por uma aplicação e uma chave de segurança não resistem aos mesmos ataques.

Porquê acrescentar uma segunda verificação?

Uma palavra-passe pode ser reutilizada em vários sites, aparecer numa fuga de dados, ser escrita numa página de início de sessão falsa ou adivinhada quando é demasiado simples. Em qualquer destes casos, quem conhece a palavra-passe pode normalmente fazer-se passar pelo seu dono.

A autenticação de dois fatores acrescenta uma condição independente. Conhecer a palavra-passe não chega: é também preciso possuir o telemóvel registado, produzir um código válido ou apresentar uma chave física. É particularmente útil contra o credential stuffing, que consiste em experimentar em muitos serviços pares de endereço e palavra-passe já divulgados noutro lado.

A palavra importante é independente. Pedir duas vezes uma informação que a pessoa sabe não cria dois fatores. Uma palavra-passe seguida de uma pergunta secreta continuam a ser dois segredos memorizados, ou seja, duas provas da mesma natureza.

Quais são os fatores de autenticação?

Os métodos correntes pertencem a três famílias.

O que sabe: palavra-passe, código PIN ou frase secreta. Esta prova pode ser copiada, comunicada ou capturada durante a escrita.

O que possui: telemóvel, cartão com chip, aplicação de autenticação ou chave de segurança. A ligação depende de um objeto ou de um segredo guardado por esse objeto.

O que é: impressão digital, rosto ou outra medida biométrica. Num dispositivo moderno, a biometria serve muitas vezes para desbloquear localmente uma chave criptográfica, mais do que para enviar uma impressão ao serviço remoto.

Uma verdadeira 2FA combina duas famílias. Por exemplo uma palavra-passe, que sabe, com uma chave de segurança, que possui. A definição de autenticação multifator publicada pela MDN assenta nesta distinção entre tipos de prova.

Como funciona um início de sessão com 2FA?

O percurso mais visível tem dois ecrãs, mas a segurança não vem do número de ecrãs.

  1. Escreve o seu identificador e a sua palavra-passe.
  2. O serviço verifica esta primeira prova.
  3. Pede uma segunda prova associada à conta.
  4. Confirma a partir do dispositivo registado ou fornece um código.
  5. O serviço cria uma sessão e pode memorizar o dispositivo durante um período limitado.

Este último passo explica porque a 2FA não aparece necessariamente em todos os inícios de sessão. Um serviço pode voltar a pedi-la num dispositivo novo, ao fim de um prazo definido ou antes de uma ação sensível. Não a ver durante alguns dias não significa, portanto, que tenha sido desativada.

SMS, aplicação, notificação ou chave: que diferenças?

Todos estes métodos podem constituir um segundo fator, mas não dão o mesmo nível de proteção.

O código recebido por SMS

O serviço cria um código de uso único e envia-o para o número registado. O método é simples e funciona sem instalar qualquer aplicação específica.

Depende, porém, do operador telefónico e do controlo do número. Um desvio do cartão SIM, uma interceção ou um procedimento de recuperação mal protegido podem encaminhar as mensagens para outra pessoa. O código também pode ser pedido por uma página falsa e retransmitido de imediato ao serviço verdadeiro.

O código de uma aplicação de autenticação

Uma aplicação como o Google Authenticator ou o Microsoft Authenticator pode produzir um código TOTP, em geral seis dígitos válidos durante trinta segundos. O serviço e a aplicação detêm o mesmo segredo e calculam o mesmo resultado a partir da hora. Nenhum SMS é enviado e a aplicação funciona offline.

Este método evita a dependência da rede telefónica, mas o código continua legível e, por isso, sujeito a phishing. A sua segurança depende também da guarda do segredo: uma cópia do código QR de configuração permite produzir todos os códigos futuros.

O funcionamento detalhado está no guia do TOTP.

A notificação de validação

O telemóvel recebe um pedido que a pessoa aceita ou recusa. É mais rápido do que escrever um código à mão, mas uma sucessão de notificações pode levar alguém a aceitar por cansaço ou por engano. Uma boa implementação mostra contexto, exige um número apresentado no ecrã de início de sessão e limita os pedidos repetidos.

A chave de segurança e as passkeys

Uma chave FIDO2 ou uma passkey usa criptografia de chave pública. O serviço guarda uma chave pública; a chave privada fica no dispositivo. A prova está ligada ao domínio verdadeiro, o que a torna muito mais resistente às páginas de início de sessão falsas do que os códigos que se copiam.

Quando o serviço o permite, esta família é geralmente a melhor escolha para as contas de administração e para os acessos mais sensíveis.

Autenticação de dois fatores, MFA e verificação em dois passos

Estas expressões são próximas, sem serem perfeitamente intermutáveis.

A 2FA combina exatamente dois fatores de natureza diferente. A MFA, autenticação multifator, combina pelo menos dois e pode pedir três. A página de referência da Microsoft sobre a MFA descreve assim a 2FA como um subconjunto da MFA.

A verificação em dois passos descreve sobretudo um percurso em dois tempos. Esses passos podem pertencer à mesma família e não constituem então, em sentido estrito, dois fatores. Nas interfaces para o grande público, o termo é ainda assim usado muitas vezes para falar de 2FA.

Esta nuance ajuda a avaliar um dispositivo: é preciso olhar para as provas realmente verificadas, não apenas para o nome dado à opção.

O que a autenticação de dois fatores não trava

A 2FA reduz muito o risco ligado ao roubo de uma palavra-passe isolada. Não repara todos os outros problemas de segurança.

  • Uma página falsa pode retransmitir em tempo real uma palavra-passe e um código TOTP.
  • Um programa malicioso pode roubar uma sessão já aberta.
  • Um procedimento de recuperação fraco pode contornar o segundo fator.
  • Um segredo TOTP copiado permite produzir os mesmos códigos noutro dispositivo.
  • Uma pessoa já autorizada pode abusar do seu acesso.

É preciso, portanto, proteger os dispositivos, verificar os pedidos inesperados, guardar os códigos de recuperação num sítio separado e controlar as sessões ativas. Para as empresas, a 2FA completa os acessos nominais e os papéis; não justifica partilhar um identificador quando o serviço permite criar uma conta por pessoa.

Como escolher um método de 2FA?

Comece pelo método mais resistente que o serviço propõe.

  1. Prefira uma passkey ou uma chave de segurança para as contas críticas.
  2. Caso contrário, use uma aplicação de autenticação em vez do SMS.
  3. Mantenha o SMS quando for a única opção, pois continua preferível a uma palavra-passe sozinha.
  4. Gere e guarde os códigos de recuperação fora da conta protegida.
  5. Registe dois meios de recuperação administrativos quando o serviço o permitir, e depois teste-os.

Para uma conta usada por várias pessoas, verifique primeiro se o serviço propõe membros, papéis ou uma delegação. É quase sempre preferível a uma conta partilhada.

Como gerir a 2FA de uma conta partilhada?

Algumas contas continuam a oferecer um único identificador quando uma equipa inteira precisa de aceder. A má resposta consiste em enviar o código QR TOTP a toda a gente: cada cópia torna-se permanente, invisível e impossível de revogar individualmente.

Uma organização mais sã guarda o segredo num único sistema e dá às pessoas autorizadas acesso aos códigos correntes. Os direitos são atribuídos por pessoa e por conta, cada consulta fica registada, e a saída de um colega não obriga toda a equipa a voltar a inscrever a 2FA.

As diferentes abordagens são comparadas nas melhores formas de gerir a 2FA de uma conta partilhada. Para a necessidade mais direta, consulte também como partilhar códigos 2FA em equipa.

A regra a reter

Ative a autenticação de dois fatores assim que uma conta importante a proponha e escolha depois o método em função do risco. O SMS melhora uma palavra-passe sozinha, uma aplicação TOTP retira a dependência da rede telefónica, e uma chave FIDO2 ou uma passkey protege melhor contra o phishing.

Numa equipa, não confunda partilhar um acesso com multiplicar as cópias do segundo fator. A primeira operação tem de ser autorizável e revogável; a segunda cria uma dívida de segurança que o serviço nem sequer consegue medir.

Perguntas frequentes

A autenticação de dois fatores, ou 2FA, exige duas provas de natureza diferente antes de autorizar um início de sessão. Habitualmente associa uma palavra-passe a algo que possui, como um telemóvel, uma chave de segurança ou uma aplicação capaz de gerar códigos temporários.

Leia também · Como funciona o TOTP

12 min de leitura

O guia completo do TOTP em equipaGuia

Como funciona o TOTP, que propriedades do algoritmo causam todos os problemas das contas partilhadas, e o que uma equipa tem de montar.