Todos os artigos
2FA15 de abril de 20265 min

Autenticação em dois fatores: por que o SMS é ruim e o TOTP é bom

Por que preciso de 2FA se tenho uma senha forte?

Até uma senha perfeita pode vazar por phishing, corretores de dados ou uma invasão de terceiros. Um segundo fator torna a senha roubada inútil sem acesso físico ao seu dispositivo.

Hierarquia dos métodos de 2FA (do mais fraco ao mais forte)

❌ Códigos por SMS: a pior opção

  • SIM swap: os criminosos convencem a sua operadora a transferir o seu número para o chip deles
  • Ataques SS7: vulnerabilidades técnicas nos protocolos de telefonia
  • Interceptação em redes públicas

Dito isso, o SMS ainda é melhor do que nada.

⚠️ Aplicativos autenticadores (TOTP): boa opção

Google Authenticator, Aegis, Raivo: geram um código de 6 dígitos de uso único a cada 30 segundos. Os códigos não trafegam pela rede telefônica; só são vulneráveis ao phishing em tempo real.

Recomendação: use o Aegis (Android) ou o Raivo (iOS), com suporte a backup criptografado.

✅ Chaves físicas (FIDO2/WebAuthn): a melhor opção

YubiKey, Google Titan Key: chaves físicas USB/NFC. Não podem ser interceptadas remotamente. Resistem ao phishing, pois a chave é vinculada a um domínio específico.

✅✅ Passkeys: o futuro já chegou

As passkeys (compatíveis com iOS 17+, Android 14+ e Windows 11) substituem por completo a senha e a 2FA. Biometria no dispositivo mais uma chave criptográfica. Não podem vazar nem ser interceptadas.

Como configurar o TOTP agora mesmo

  1. Baixe o Aegis Authenticator (Android) ou o Raivo OTP (iOS)
  2. Vá às configurações de segurança da sua conta (Google, GitHub, e-mail)
  3. Procure «Autenticação em dois fatores» → «Aplicativo autenticador»
  4. Escaneie o QR code
  5. Guarde os códigos de backup no seu gerenciador de senhas ou imprima-os

Dicas

  • Ative sempre a 2FA em: e-mail, banco, gerenciador de senhas, GitHub e redes sociais
  • Ao se cadastrar em serviços novos, use um e-mail temporário: os spammers não recebem o seu endereço real e não conseguem atacar por ele
  • Nunca digite um código 2FA a pedido do «suporte»: isso é phishing