Notebookcheck Logo

A maioria das chaves de segurança é fornecida sem um PIN, e os sites raramente solicitam

O dedo digita um PIN no teclado numérico na tela
ⓘ indra projects / Pexels
Sem o PIN, basta possuir a chave.
Duas chaves FIDO2, mesmo padrão, mesmo preço. Uma solicita um PIN, a outra requer apenas um toque. Na maioria dos modelos, nenhum PIN é definido de fábrica, e a decisão de solicitar ou não a inserção de um PIN geralmente cabe ao site. Lemos os manuais da Yubico, Token2, Nitrokey, OnlyKey, Feitian e Google.

Uma chave de segurança no seu chaveiro parece oferecer segurança máxima. Um dispositivo físico que ninguém pode roubar remotamente. A agência de segurança cibernética dos EUA, a CISA, denomina o login resistente a phishing como o “padrão-ouro” em sua ficha informativa de outubro de 2022 e aponta o FIDO e o WebAuthn como “as únicas formas de autenticação resistentes a phishing amplamente disponíveis”.

O que poucas pessoas sabem: em muitas dessas chaves, basta um toque para que funcionem assim que saem da caixa. Sem PIN, sem impressão digital, nada. Quem estiver de posse do dispositivo é, no que diz respeito ao serviço por trás dele, o proprietário legítimo.

Isso não é um descuido nem um problema de produtos de baixa qualidade; está nos manuais. A Yubico menciona isso em seu Manual Técnico como uma nota de rodapé: “Por padrão, nenhum PIN é definido.” E, um parágrafo depois: as credenciais armazenadas “podem ser deixadas desbloqueadas e utilizadas para uma autenticação forte de fator único”.

Um único fator, em outras palavras. Exatamente o que as chaves de acesso deveriam substituir.

Toque ou comprove: essa é a diferença

O FIDO2 possui dois níveis, e ambos apresentam o mesmo selo de certificação. “Presença do usuário” significa apenas que um ser humano estava presente e tocou na chave. Quem a tocou, a chave não verifica. “Verificação do usuário” significa que o ser humano comprovou sua identidade, por meio de PIN ou impressão digital.

Quão superficial é o primeiro nível, entre todos os fabricantes, a Nitrokey documenta. O guia do Nitrokey FIDO2 afirma: “A primeira operação FIDO é aceita automaticamente dentro de dois segundos após a conexão do Nitrokey FIDO2.” Conectá-lo já conta como prova de presença. A mesma página acrescenta que operações de configuração e redefinição não são aceitas dessa forma. O guia do Nitrokey Passkey traz a mesma frase sem essa restrição, e, no caso do Nitrokey 3, o fabricante não documenta o comportamento de forma alguma.

Nos modelos BioPass K26, K27 e K45 da Feitian, o LED revela a função: uma luz verde piscando lentamente significa “tocar”, enquanto uma luz verde piscando rapidamente significa “colocar o dedo”. Um único dispositivo, dois níveis de segurança, diferenciados pela frequência de piscada.

Duas etapas de verificação, um selo.

O site geralmente decide sobre o seu PIN

O segundo ponto incômodo: mesmo que um PIN esteja definido, isso não significa que ele será solicitado.

A Token2 explica isso de forma mais clara do que qualquer outro fabricante: “A decisão de autenticar com uma chave de segurança com ou sem PIN cabe a cada site ou serviço de autenticação.” No momento do login, o serviço define um parâmetro chamado userVerification, com três valores possíveis. Com a opção “desencorajado”, ele não solicita o PIN. Com a opção “preferido” — o caso padrão —, ele apenas pergunta se há um PIN definido. Somente na opção “required” é que o PIN se torna obrigatório, e o serviço, então, obriga você a definir um durante o cadastro.

Para você, isso significa: sem um PIN definido, mesmo na opção “preferred” não será solicitado. E mesmo com um PIN, você não será solicitado se o serviço enviar a opção “discouraged”. Existe uma maneira de reverter isso; falaremos mais sobre isso em breve.

Comparação entre o PIN de fábrica e o comprimento permitido do PIN.

O que chama a atenção é o quão pequeno é o grupo que exige um PIN pronto para uso: a linha Enhanced PIN da Yubico e o PIN+ da Token2 com o firmware R3.3. Todos os demais são fornecidos sem ele. A segunda metade da tabela mostra o que acontece quando o PIN, afinal, não é compatível.

Erros de digitação, impressão digital e capacidade da chave de acesso em comparação.

Como identificar a qualidade na hora da compra

Os números na tabela não dizem nada sobre a qualidade de construção de uma chave. É para isso que servem os níveis de certificação da FIDO Alliance, que constam na ficha técnica de todos os fabricantes. Existem cinco: L1, L1+, L2, L3 e L3+.

O L1 é o nível básico de proteção contra phishing e contra violações no provedor de serviços. Pode ser composto exclusivamente por software e é avaliado por meio de um questionário. O L2 exige, adicionalmente, um ambiente de execução isolado no hardware, de modo que um sistema operacional comprometido não possa acessar as chaves. A partir do L3, o dispositivo também deve resistir a adulterações físicas, e o L3+ estende essa proteção até o nível do chip. A partir do nível L2, um laboratório credenciado realiza testes, em parte com acesso ao código-fonte e testes de penetração.

Para a maioria dos usuários particulares, o nível L2 é o mínimo recomendável. A Token2 o anuncia para a série PIN+, mas no dispositivo biométrico Bio3 a certificação abrange apenas o firmware. A certificação da parte relacionada à impressão digital ainda está em andamento, afirma o fabricante.

O nível L2 é o limite mínimo adequado para a maioria dos usuários particulares.

A opção que se sobrepõe ao site

Existe uma solução, chamada alwaysUV, abreviação de “sempre exigir verificação do usuário”. Quando ativada, a chave exige um PIN independentemente do que o serviço solicitar. O Token2 descreve o efeito: “Essa configuração impõe a solicitação de PIN em todos os casos, independentemente de o RP solicitá-lo ou não.” Portanto, ela também funciona quando um serviço envia uma solicitação desaconselhada.

Acessar essa opção é outra questão. O Token2 vem com ela ativada a partir do firmware R3.3. Até 5 de agosto de 2026, o PIN+ Bio3 ainda rodava a versão R3.2 e, de acordo com o fabricante, nunca receberá a R3.3, passando diretamente para a R3.4, na qual o alwaysUV também vem ativado por padrão. A Yubico habilita essa função na linha Enhanced PIN e na série Bio. Em uma YubiKey 5 comum, você precisa configurá-lo manualmente, e isso está documentado apenas para a ferramenta de linha de comando ykman. No caso da OnlyKey, da Feitian e do Google, o alwaysUV não aparece de forma alguma na documentação que verificamos; já no caso da Nitrokey, ele aparece apenas em uma versão candidata de junho de 2026, e não na documentação do usuário.

Resta, porém, um problema. A Token2 documentou que o alwaysUV, quando usado em conjunto com o “discouraged”, costumava travar em versões mais antigas do Windows, fazendo com que a tela alternasse indefinidamente entre “Toque na sua chave de segurança” e “Digite o PIN”. De acordo com sua tabela de testes, o Windows 10 22H2 e as primeiras compilações do Windows 11 foram afetadas. A partir do Windows 11 23H3, a Token2 informa que o problema foi corrigido.

Um caso específico mostra como é fácil ter uma expectativa equivocada. A OnlyKey anuncia a digitação do PIN no dispositivo, e não no computador. Isso vale para o PIN do dispositivo, mas não para o PIN FIDO2: este é “digitado via teclado”, conforme indica a OnlyKey em sua própria documentação de comandos. Portanto, ele é digitado no teclado do computador, como em qualquer outro lugar. Pelo menos os dois PINs funcionam em série; um OnlyKey bloqueado não realiza nenhuma operação FIDO2. Mais impressionante ainda: o firmware mais recente do OnlyKey data de dezembro de 2022, enquanto a Yubico lançou o firmware 5.8 em julho de 2026.

Oito tentativas erradas seguidas, e todas as tentativas de login são perdidas

O PIN tem um preço, e quase ninguém fala sobre isso. A Yubico, a Token2 e a Nitrokey estabelecem oito tentativas malsucedidas. O padrão FIDO CTAP define oito como o limite máximo, e, a partir do CTAP 2.1, os fabricantes podem permitir um número menor. A Yubico acrescenta que a chave deve ser desconectada e reinserida após três tentativas incorretas. Importante: são oito tentativas incorretas consecutivas; uma tentativa correta zera o contador. Qualquer pessoa que tenha realmente esquecido o PIN tem exatamente essas oito tentativas.

Depois disso, “o fim” significa mais do que a maioria imagina. A Yubico escreve: “A reinicialização da chave removerá o PIN, mas também destruirá todas as credenciais U2F e FIDO2 na YubiKey, sejam elas detectáveis ou não.” Todos os serviços nos quais a chave estava registrada precisam ser configurados novamente. A Nitrokey e o Token2 descrevem o mesmo.

Portanto, um bom PIN que você consiga realmente lembrar é mais importante do que um PIN extremamente complicado. A Token2 impõe regras que a norma não exige: pelo menos seis dígitos nos modelos PIN+, oito no firmware Octo ou dez caracteres alfanuméricos. Não são permitidas sequências ascendentes ou descendentes, palíndromos nem mais de três dígitos idênticos.

No que diz respeito aos sensores de impressão digital, os fabricantes apresentam grandes divergências. A Yubico e a Token2 recorrem ao PIN após três tentativas malsucedidas. A Feitian indica quinze tentativas malsucedidas para os modelos K26, K27 e K45; após esse limite, a chave é bloqueada e, de acordo com o manual, somente uma redefinição de fábrica com perda de dados resolve o problema. Para os modelos mais recentes K49 e K50, registrados pela Feitian como BioPass FIDO2 Plus, esse número não foi informado. A YubiKey Bio é particularmente traiçoeira: com o login U2F simples, não há PIN como alternativa e, após três tentativas malsucedidas, a chave entra diretamente no estado de “biometria bloqueada”. A própria Yubico, em uma nota aos desenvolvedores, considera a série Bio uma escolha inadequada para ferramentas de login desse tipo.

Uma entrada correta zera o contador.

O que o(a) senhor(a) deve fazer agora

Defina um PIN. Essa é a única etapa que transforma a autenticação de um fator em dois. No Yubico, pelo Yubico Authenticator; no Nitrokey 3, pelo Nitrokey App 2 ou pelo nitropy; no Nitrokey FIDO2 mais antigo, diretamente no navegador durante o primeiro cadastro, pois o aplicativo não é compatível com esse modelo. No Token2, por meio da ferramenta interna.

Verifique se o alwaysUV está disponível. No Yubico, por meio do ykman fido info e do ykman fido config toggle-always-uv; no Token2, já está ativo a partir da versão R3.3. Com os outros fabricantes, vale a pena consultar o suporte, pois a documentação não menciona nada a respeito.

Registre uma segunda chave. Oito entradas erradas consecutivas e todos os registros serão perdidos. Uma segunda chave guardada na gaveta é a única garantia.

Não confie em um único dado fornecido pelo fabricante. O Manual Técnico da Yubico indica 25 chaves de acesso para a série 5 em um local e 100 na matriz de capacidades. O Token2 lista a certificação do chip na mesma página como EAL5+ e como EAL6+. Verifique em seu próprio dispositivo.

Fique atento ao firmware e à certificação. No Token2 e na Yubico, o firmware dos modelos certificados não pode ser atualizado, e isso é deliberado. O que o dispositivo pode fazer quando você o compra, ele poderá fazer para sempre. O firmware 5.8 da Yubico, de julho de 2026, pode reforçar a proteção contra reinicialização, por exemplo, bloqueando-a via NFC ou exigindo um toque de cinco segundos. No entanto, essas são opções de fábrica definidas durante a programação. Em uma chave adquirida normalmente, elas estão desativadas.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análises e revisões de portáteis e celulares > Notícias > Arquivo de notícias 2026 08 > A maioria das chaves de segurança é fornecida sem um PIN, e os sites raramente solicitam
Steffen Zahn, 2026-08- 4 (Update: 2026-08- 4)