Senhas vazam: em ataques a sites, por golpes de phishing ou porque foram repetidas em vários serviços. A autenticação em dois fatores (também chamada de 2FA, MFA ou verificação em duas etapas) exige uma segunda prova de identidade além da senha. Com ela, quem descobre a sua senha ainda não consegue entrar na conta.
Neste artigo
Como funciona
Um login seguro combina fatores de tipos diferentes:
- Algo que você sabe: a senha ou um PIN.
- Algo que você tem: o celular com um aplicativo autenticador ou uma chave de segurança física.
- Algo que você é: impressão digital ou reconhecimento facial.
Qual método é mais seguro
| Método | Segurança | Observação |
|---|---|---|
| Chave de acesso (passkey) ou chave de segurança física (FIDO2) | Muito alta | Resistente a phishing: não funciona em sites falsos |
| Aplicativo autenticador (código ou aprovação com número) | Alta | Microsoft Authenticator, Google Authenticator e similares |
| SMS | Média | Vulnerável à clonagem de chip (SIM swap) |
| Código por e-mail | Baixa | Depende da segurança da própria conta de e-mail |
Como ativar nos serviços mais usados
Google (Gmail, YouTube, Drive)
- Acesse
myaccount.google.come abra Segurança. - Em Como fazer login no Google, ative a Verificação em duas etapas.
- Adicione também uma chave de acesso e um aplicativo autenticador como segundo método.
Conta Microsoft (Outlook.com, Xbox, OneDrive pessoal)
- Acesse
account.microsoft.come abra Segurança. - Nas opções avançadas, ative a verificação em duas etapas e siga o assistente.
- Abra Configurações › Conta › Confirmação em duas etapas.
- Crie um PIN de 6 dígitos e cadastre um e-mail de recuperação.
Instagram e Facebook
- Abra a Central de Contas › Senha e segurança › Autenticação de dois fatores.
- Escolha a conta e prefira o método aplicativo de autenticação.
Na empresa: Microsoft 365
- Em planos sem recursos avançados, mantenha ativados os padrões de segurança do Microsoft Entra ID, que exigem MFA para todos os usuários e bloqueiam protocolos antigos de login.
- No Business Premium, use o acesso condicional para exigir MFA conforme o risco, o local ou o dispositivo.
- Contas de administrador devem usar os métodos mais fortes (passkey ou chave física) e nunca SMS.
Não perca o acesso
- Guarde os códigos de backup que o serviço gera na ativação, fora do celular (impressos ou num gerenciador de senhas).
- Cadastre dois métodos, por exemplo aplicativo e passkey, ou aplicativo e chave física.
- Ao trocar de celular, transfira o aplicativo autenticador antes de formatar o aparelho antigo.
Cuidado com o golpe da aprovação
Para proteger também os seus arquivos contra perda e ransomware, veja a regra de backup 3-2-1.
Perguntas frequentes
2FA, MFA e verificação em duas etapas são a mesma coisa?
Na prática, sim. MFA (autenticação multifator) é o termo geral para usar dois ou mais fatores; 2FA e verificação em duas etapas são os nomes mais usados pelos serviços.
E se eu perder o celular?
Use os códigos de backup ou o segundo método cadastrado para entrar e, em seguida, remova o aparelho perdido das configurações de segurança da conta.
O que é uma chave de acesso (passkey)?
É um método de login que substitui a senha por uma credencial guardada no aparelho e liberada pela biometria ou pelo PIN. Não pode ser digitada em sites falsos, por isso é resistente a phishing.