
Autenticação de dois fatores: definição e funcionamento
O que é a autenticação de dois fatores, como protege uma conta, que métodos existem e porque nem todas as formas de 2FA valem o mesmo.
A autenticação de dois fatores, também chamada verificação em dois fatores ou 2FA, pede duas provas distintas antes de abrir uma conta. Uma palavra-passe só já não chega: a ligação tem também de ser confirmada com um dispositivo, um código temporário, uma chave de segurança ou uma característica biométrica.
Este segundo passo limita os estragos de uma palavra-passe roubada. Não torna uma conta invulnerável, e a sua eficácia depende muito do método escolhido. Um código recebido por SMS, um código produzido por uma aplicação e uma chave de segurança não resistem aos mesmos ataques.
Porquê acrescentar uma segunda verificação?
Uma palavra-passe pode ser reutilizada em vários sites, aparecer numa fuga de dados, ser escrita numa página de início de sessão falsa ou adivinhada quando é demasiado simples. Em qualquer destes casos, quem conhece a palavra-passe pode normalmente fazer-se passar pelo seu dono.
A autenticação de dois fatores acrescenta uma condição independente. Conhecer a palavra-passe não chega: é também preciso possuir o telemóvel registado, produzir um código válido ou apresentar uma chave física. É particularmente útil contra o credential stuffing, que consiste em experimentar em muitos serviços pares de endereço e palavra-passe já divulgados noutro lado.
A palavra importante é independente. Pedir duas vezes uma informação que a pessoa sabe não cria dois fatores. Uma palavra-passe seguida de uma pergunta secreta continuam a ser dois segredos memorizados, ou seja, duas provas da mesma natureza.
Quais são os fatores de autenticação?
Os métodos correntes pertencem a três famílias.
O que sabe: palavra-passe, código PIN ou frase secreta. Esta prova pode ser copiada, comunicada ou capturada durante a escrita.
O que possui: telemóvel, cartão com chip, aplicação de autenticação ou chave de segurança. A ligação depende de um objeto ou de um segredo guardado por esse objeto.
O que é: impressão digital, rosto ou outra medida biométrica. Num dispositivo moderno, a biometria serve muitas vezes para desbloquear localmente uma chave criptográfica, mais do que para enviar uma impressão ao serviço remoto.
Uma verdadeira 2FA combina duas famílias. Por exemplo uma palavra-passe, que sabe, com uma chave de segurança, que possui. A definição de autenticação multifator publicada pela MDN assenta nesta distinção entre tipos de prova.
Como funciona um início de sessão com 2FA?
O percurso mais visível tem dois ecrãs, mas a segurança não vem do número de ecrãs.
- Escreve o seu identificador e a sua palavra-passe.
- O serviço verifica esta primeira prova.
- Pede uma segunda prova associada à conta.
- Confirma a partir do dispositivo registado ou fornece um código.
- O serviço cria uma sessão e pode memorizar o dispositivo durante um período limitado.
Este último passo explica porque a 2FA não aparece necessariamente em todos os inícios de sessão. Um serviço pode voltar a pedi-la num dispositivo novo, ao fim de um prazo definido ou antes de uma ação sensível. Não a ver durante alguns dias não significa, portanto, que tenha sido desativada.
SMS, aplicação, notificação ou chave: que diferenças?
Todos estes métodos podem constituir um segundo fator, mas não dão o mesmo nível de proteção.
O código recebido por SMS
O serviço cria um código de uso único e envia-o para o número registado. O método é simples e funciona sem instalar qualquer aplicação específica.
Depende, porém, do operador telefónico e do controlo do número. Um desvio do cartão SIM, uma interceção ou um procedimento de recuperação mal protegido podem encaminhar as mensagens para outra pessoa. O código também pode ser pedido por uma página falsa e retransmitido de imediato ao serviço verdadeiro.
O código de uma aplicação de autenticação
Uma aplicação como o Google Authenticator ou o Microsoft Authenticator pode produzir um código TOTP, em geral seis dígitos válidos durante trinta segundos. O serviço e a aplicação detêm o mesmo segredo e calculam o mesmo resultado a partir da hora. Nenhum SMS é enviado e a aplicação funciona offline.
Este método evita a dependência da rede telefónica, mas o código continua legível e, por isso, sujeito a phishing. A sua segurança depende também da guarda do segredo: uma cópia do código QR de configuração permite produzir todos os códigos futuros.
O funcionamento detalhado está no guia do TOTP.
A notificação de validação
O telemóvel recebe um pedido que a pessoa aceita ou recusa. É mais rápido do que escrever um código à mão, mas uma sucessão de notificações pode levar alguém a aceitar por cansaço ou por engano. Uma boa implementação mostra contexto, exige um número apresentado no ecrã de início de sessão e limita os pedidos repetidos.
A chave de segurança e as passkeys
Uma chave FIDO2 ou uma passkey usa criptografia de chave pública. O serviço guarda uma chave pública; a chave privada fica no dispositivo. A prova está ligada ao domínio verdadeiro, o que a torna muito mais resistente às páginas de início de sessão falsas do que os códigos que se copiam.
Quando o serviço o permite, esta família é geralmente a melhor escolha para as contas de administração e para os acessos mais sensíveis.
Autenticação de dois fatores, MFA e verificação em dois passos
Estas expressões são próximas, sem serem perfeitamente intermutáveis.
A 2FA combina exatamente dois fatores de natureza diferente. A MFA, autenticação multifator, combina pelo menos dois e pode pedir três. A página de referência da Microsoft sobre a MFA descreve assim a 2FA como um subconjunto da MFA.
A verificação em dois passos descreve sobretudo um percurso em dois tempos. Esses passos podem pertencer à mesma família e não constituem então, em sentido estrito, dois fatores. Nas interfaces para o grande público, o termo é ainda assim usado muitas vezes para falar de 2FA.
Esta nuance ajuda a avaliar um dispositivo: é preciso olhar para as provas realmente verificadas, não apenas para o nome dado à opção.
O que a autenticação de dois fatores não trava
A 2FA reduz muito o risco ligado ao roubo de uma palavra-passe isolada. Não repara todos os outros problemas de segurança.
- Uma página falsa pode retransmitir em tempo real uma palavra-passe e um código TOTP.
- Um programa malicioso pode roubar uma sessão já aberta.
- Um procedimento de recuperação fraco pode contornar o segundo fator.
- Um segredo TOTP copiado permite produzir os mesmos códigos noutro dispositivo.
- Uma pessoa já autorizada pode abusar do seu acesso.
É preciso, portanto, proteger os dispositivos, verificar os pedidos inesperados, guardar os códigos de recuperação num sítio separado e controlar as sessões ativas. Para as empresas, a 2FA completa os acessos nominais e os papéis; não justifica partilhar um identificador quando o serviço permite criar uma conta por pessoa.
Como escolher um método de 2FA?
Comece pelo método mais resistente que o serviço propõe.
- Prefira uma passkey ou uma chave de segurança para as contas críticas.
- Caso contrário, use uma aplicação de autenticação em vez do SMS.
- Mantenha o SMS quando for a única opção, pois continua preferível a uma palavra-passe sozinha.
- Gere e guarde os códigos de recuperação fora da conta protegida.
- Registe dois meios de recuperação administrativos quando o serviço o permitir, e depois teste-os.
Para uma conta usada por várias pessoas, verifique primeiro se o serviço propõe membros, papéis ou uma delegação. É quase sempre preferível a uma conta partilhada.
Como gerir a 2FA de uma conta partilhada?
Algumas contas continuam a oferecer um único identificador quando uma equipa inteira precisa de aceder. A má resposta consiste em enviar o código QR TOTP a toda a gente: cada cópia torna-se permanente, invisível e impossível de revogar individualmente.
Uma organização mais sã guarda o segredo num único sistema e dá às pessoas autorizadas acesso aos códigos correntes. Os direitos são atribuídos por pessoa e por conta, cada consulta fica registada, e a saída de um colega não obriga toda a equipa a voltar a inscrever a 2FA.
As diferentes abordagens são comparadas nas melhores formas de gerir a 2FA de uma conta partilhada. Para a necessidade mais direta, consulte também como partilhar códigos 2FA em equipa.
A regra a reter
Ative a autenticação de dois fatores assim que uma conta importante a proponha e escolha depois o método em função do risco. O SMS melhora uma palavra-passe sozinha, uma aplicação TOTP retira a dependência da rede telefónica, e uma chave FIDO2 ou uma passkey protege melhor contra o phishing.
Numa equipa, não confunda partilhar um acesso com multiplicar as cópias do segundo fator. A primeira operação tem de ser autorizável e revogável; a segunda cria uma dívida de segurança que o serviço nem sequer consegue medir.
Perguntas frequentes
A autenticação de dois fatores, ou 2FA, exige duas provas de natureza diferente antes de autorizar um início de sessão. Habitualmente associa uma palavra-passe a algo que possui, como um telemóvel, uma chave de segurança ou uma aplicação capaz de gerar códigos temporários.
A 2FA exige exatamente dois fatores. A autenticação multifator, ou MFA, exige pelo menos dois e pode combinar mais. No uso corrente, as duas expressões descrevem muitas vezes o mesmo início de sessão com palavra-passe e uma segunda verificação.
Sim, quando o serviço verifica primeiro uma palavra-passe e depois envia um código para o número registado. Ainda assim, o SMS é um método mais frágil do que uma chave de segurança ou uma aplicação de autenticação, sobretudo perante o desvio do número e o phishing em tempo real.
Sim no caso dos códigos TOTP. A aplicação e o serviço possuem o mesmo segredo e usam a hora atual para calcular separadamente o mesmo código. O telemóvel não precisa de rede móvel nem de acesso à internet para o mostrar.
Sim, mas é preferível partilhar o acesso aos códigos a copiar o segredo que os produz. Cada pessoa deve ser autorizada individualmente, cada consulta deve ficar registada e uma saída deve poder gerir-se sem reconfigurar todos os outros acessos.
Leia também · Como funciona o TOTP
O guia completo do TOTP em equipaGuia
Como funciona o TOTP, que propriedades do algoritmo causam todos os problemas das contas partilhadas, e o que uma equipa tem de montar.
Como funcionam os segredos TOTP (e porque não se devem partilhar)
O que é um segredo TOTP, os sítios onde as suas cópias se acumulam em silêncio, e a ordem exata para repor uma conta cujo segredo já circulou.