Uma senha por si só não é suficiente: como proteger de verdade suas contas

Sabe aquela sensação de quando mais uma notícia sobre uma violação de dados é divulgada e o(a) senhor(a) se pergunta se sua senha estava entre as comprometidas? Essa preocupação é justificada. Bilhões de credenciais de login provenientes de violações anteriores estão circulando, e sites modernos de phishing estão roubando senhas em tempo real. Uma senha forte é importante, mas é apenas um obstáculo. Se ela for comprometida, sua conta fica totalmente vulnerável. A boa notícia: com a autenticação de dois fatores, ou melhor ainda, uma chave de acesso, você pode tornar suas contas muito mais seguras em poucos minutos. O BSI recomenda exatamente isso.
Por que uma senha por si só não é mais suficiente
As senhas apresentam três vulnerabilidades contra as quais nem mesmo a senha mais complexa pode proteger. Primeiro, as violações de dados: se um serviço for hackeado, milhões de credenciais de login acabam circulando, e qualquer pessoa que reutilize a mesma senha perde várias contas de uma só vez. Segundo, o phishing: uma página de login que parece genuína solicita sua senha, e você a digita voluntariamente. Em terceiro lugar, a troca de SIM: os fraudadores assumem o controle do seu número de celular e o utilizam para interceptar até mesmo códigos de SMS. De acordo com o FBI, as perdas totalizaram cerca de US$ 26 milhões somente em 2024, e a troca de SIM continua sendo um dos tipos de ataques mais frequentemente relatados. A autenticação de dois fatores acrescenta um segundo obstáculo que um invasor não consegue superar facilmente.
Uma visão geral dos métodos, do SMS às chaves de acesso
Nem todos os métodos de autenticação de dois fatores são iguais. Um código enviado por mensagem de texto ou e-mail é a opção mais conhecida e melhor do que nada, mas também é a mais fraca. Um aplicativo autenticador no seu celular gera um código novo a cada 30 segundos, o chamado TOTP, localmente no dispositivo e sem acessar a rede celular. Isso o torna imune à troca de SIM. As chaves de acesso vão um passo além: em vez de um código, você armazena uma chave criptográfica no seu dispositivo, desbloqueada por meio de impressão digital, reconhecimento facial ou PIN. A chave privada nunca sai do seu dispositivo, conforme descrito pela FIDO Alliance. Uma chave de hardware, como a YubiKey, é um pequeno dongle USB ou NFC que implementa o mesmo princípio em hardware. E na Alemanha, existem dois métodos adicionais altamente seguros, o chipTAN e o cartão de identidade nacional, especificamente para bancos e órgãos governamentais.
O que realmente protege, de acordo com o BSI
Por que um método de autenticação de dois fatores é mais seguro do que outro? O BSI realizou uma avaliação técnica dos métodos comuns, e a principal diferença é a proteção em tempo real contra phishing. Com SMS e e-mail, um invasor pode facilmente encaminhar o código por meio de um servidor intermediário enquanto o usuário, sem suspeitar de nada, o digita em um site falso. De acordo com o BSI, os aplicativos autenticadores também não oferecem proteção confiável contra tais ataques em tempo real ou vazamentos de dados. As chaves de acesso e as chaves de hardware, por outro lado, estão vinculadas ao endereço real do site. Elas simplesmente não funcionam em um site falso, tornando a tentativa de phishing ineficaz. De acordo com o BSI, o chipTAN e o cartão de identidade nacional são resistentes até mesmo a todos os ataques considerados. O BSI parte de uma premissa básica: uma senha forte como base e dois dispositivos distintos.
Os Top 10
» Os Top 10 Portáteis Multimídia
» Os Top 10 Portáteis de Jogos
» Os Top 10 Portáteis Leves para Jogos
» Os Top 10 Portáteis Acessíveis de Escritório/Empresariais
» Os Top 10 Portáteis Premium de Escritório/Empresariais
» Os Top 10 dos Portáteis Workstation
» Os Top 10 Subportáteis
» Os Top 10 Ultrabooks
» Os Top 10 Conversíveis
» Os Top 10 Tablets
» Os Top 10 Smartphones
» A melhores Telas de Portáteis Analisadas Pela Notebookcheck
» Top 10 dos portáteis abaixo dos 500 Euros da Notebookcheck
» Top 10 dos Portáteis abaixo dos 300 Euros
Configure as chaves de acesso em poucos minutos
As chaves de acesso são a maneira mais fácil de obter alta segurança, pois você normalmente as desbloqueia com o que já utiliza de qualquer forma: sua impressão digital ou seu rosto. Elas funcionam em iPhones com iOS 16 ou versões posteriores, em dispositivos Android com versão 9 ou posterior e no Windows 10 e 11, em todos os navegadores atuais. Elas são compatíveis com Google, Apple, Microsoft, Amazon, PayPal e GitHub, entre outros, e a lista está crescendo rapidamente. De acordo com a FIDO Alliance, haverá cerca de cinco bilhões de chaves de acesso ativas em todo o mundo até 2026, e o nível de conhecimento sobre o assunto já atingiu 90%.
Veja como configurá-las: no Google, acesse g.co/passkeys; na Apple, acesse appleid.apple.com; na Microsoft, acesse account.microsoft.com; e crie uma chave de acesso com apenas alguns cliques. Depois disso, confirme os logins com sua impressão digital ou reconhecimento facial e deixe de digitar senhas. Em um computador compartilhado, o aplicativo Authenticator é uma boa alternativa: instale um aplicativo como o Google Authenticator, o Microsoft Authenticator ou o Aegis, de código aberto; acesse a seção “Segurança” do serviço e escaneie o código QR exibido. É só isso: um aplicativo em vez de um código por SMS.
Uma chave de hardware para sua conta mais sensível
Se desejar oferecer segurança máxima para sua conta mais importante — por exemplo, a caixa de entrada de e-mail onde chegam todas as redefinições de senha —, opte por uma chave de hardware. Trata-se de tokens FIDO2, como a YubiKey (disponível aqui na Amazon) ou a Titan Key do Google, que você conecta rapidamente ou aproxima do seu celular via NFC ao fazer login. Eles são tão resistentes ao phishing quanto as chaves de acesso, mas são um dispositivo separado que ninguém pode copiar remotamente.
Algum contexto, já que isso ganhou destaque em 2024: pesquisadores demonstraram, por meio do ataque EUCLEAK, que certas YubiKeys da série 5 com versões de firmware anteriores à 5.7 podem ser clonadas. Isso pode parecer dramático, mas é praticamente irrelevante para usuários comuns. O ataque requer acesso físico ao dispositivo e equipamentos de laboratório especializados e caros; não se trata de um ataque remoto. A Yubico corrigiu a vulnerabilidade com a versão 5.7 do firmware. Na prática, isso significa simplesmente: certifique-se de comprar um modelo atual. Mais uma dica: adquira duas chaves, uma como reserva.
Não se esqueça da recuperação, e veja aqui quem deve fazer o quê
A vulnerabilidade mais comum não é a autenticação de dois fatores em si, mas o processo de recuperação. Se um serviço permitir que você faça login novamente por meio de um simples e-mail após perder seu celular, toda a segurança de dois fatores fica comprometida. O BSI recomenda, portanto, um processo de recuperação em duas etapas. Guarde os códigos de backup que cada serviço oferece durante a configuração em um local seguro, seja offline ou em um gerenciador de senhas. No caso das chaves de hardware, a segunda chave serve exatamente como esse backup.
Então, o que é melhor para quem? Para a maioria das contas, uma chave de acesso oferece o melhor equilíbrio entre segurança e conveniência e, muitas vezes, elimina totalmente a necessidade de uma senha. Nos casos em que as chaves de acesso ainda não estiverem disponíveis, utilize um aplicativo autenticador em vez de SMS. E proteja sua conta mais sensível com uma chave de hardware. O esforço é mínimo, mas a diferença é significativa.






