Em resumo

O que é isso

Quando você acessa quase qualquer coisa online, o sistema precisa saber que você é realmente quem diz ser. A forma tradicional é uma senha — um segredo que só você deveria conhecer. O problema com senhas é bem conhecido: as pessoas as reutilizam, as anotam de forma insegura e escolhem senhas fracas. Os atacantes contam com isso.

A autenticação de dois fatores (2FA, às vezes chamada de multifator ou MFA) adiciona uma segunda prova: algo que só o verdadeiro você deveria ter. Mais comumente:

Mesmo um atacante que de alguma forma obtém sua senha não consegue entrar sem o segundo fator. Esse único passo bloqueia a maioria dos comprometimentos de contas.

Como escolher uma senha forte

As regras mudaram, e o antigo conselho estava em grande parte errado.

A única forma realista de manter dezenas de senhas fortes e únicas é um gestor de senhas. Consulte Gestores de Senhas Explicados para saber como escolher um.

Como escolher um segundo fator

Em ordem de força, para pessoas comuns:

  1. Passkey. Onde oferecida, é a melhor. Sem senha alguma. Resistente a phishing por design.
  2. Chave de segurança de hardware. Um pequeno dispositivo físico. Resistente a phishing. Melhor para contas de e-mail e bancárias. O custo (25–60 € cada, idealmente duas para ter uma de reserva) é justificado pela proteção que oferece ao seu e-mail e dinheiro.
  3. Aplicativo de autenticação. Um aplicativo gratuito no seu telefone que gera um novo código de seis dígitos a cada 30 segundos. Forte, fácil, amplamente suportado.
  4. Código SMS. Melhor do que nada. Vulnerável a ataques de troca de SIM. Use-o apenas quando nenhuma outra opção for oferecida; mude para algo melhor assim que a plataforma suportar.
  5. Push "Aprovar este login". Conveniente, mas cuidado com os ataques de fadiga MFA — solicitações push repetidas que você não pediu, esperando que você toque em "aprovar" por hábito. Nunca aprove um login que você não iniciou.

Configure isso — nesta ordem

Se você não fizer mais nada esta semana, faça isso. Em uma hora tranquila com um café.

  1. Sua conta de e-mail principal primeiro. Esta é a chave mestra. Defina uma senha forte e única. Ative o 2FA mais forte disponível. Adicione um método de recuperação que não seja apenas o seu número de telefone.
  2. Seu banco e qualquer conta de pagamento (PayPal, Wise, Revolut, Stripe).
  3. A conta que contém seu gestor de senhas em si, com o 2FA mais forte que você puder usar.
  4. Contas governamentais e fiscais.
  5. Suas contas de redes sociais, porque se comprometidas costumam ser usadas para fazer phishing aos seus amigos e familiares.
  6. Sua conta na operadora de telefonia, com um PIN de portabilidade se a sua operadora oferecer um — para tornar a troca de SIM mais difícil.
  7. Principais contas de compras online, especialmente as que armazenam endereços de entrega ou métodos de pagamento padrão.

Feito isso, o restante das suas contas pode ser migrado gradualmente conforme você fizer login nelas.

E os códigos de backup?

Quando você ativa o 2FA, a plataforma quase sempre oferece um conjunto de códigos de backup — strings curtas que você pode usar se o seu telefone for perdido. Imprima-os. Coloque-os em um lugar seguro — uma gaveta, um cofre, uma pasta nos documentos da família. Não os guarde como captura de tela no seu telefone ou como nota no seu e-mail, pois ambos podem ser comprometidos junto com a conta.

Se uma plataforma permitir que você registre duas chaves de segurança, registre duas: uma que você usa todos os dias, uma guardada em casa. Perder sua única chave te bloqueia fora da sua conta tão efetivamente quanto perder sua senha.

Configure "Caso eu perca meu telefone"

Planeje para perder o telefone, porque eventualmente vai acontecer.

O que NÃO fazer

Use a IA para te ajudar

Alguns prompts que funcionam bem:

Audite seus hábitos:

"Gostaria de avaliar minha configuração atual de senhas e 2FA. Vou descrever meus hábitos: [onde guardo senhas, se as reutilizo, qual 2FA tenho no meu e-mail, banco, contas sociais]. Por favor me diga (a) meu maior risco, em linguagem simples, (b) as três mudanças que me dariam mais proteção com menos esforço, e (c) a ordem para fazê-las."

Escolher um método:

"Estou configurando a autenticação de dois fatores em [nome da conta]. As opções que me são oferecidas são [liste-as]. Qual é a mais forte, qual é a mais conveniente, e qual tem o melhor equilíbrio? Explique em linguagem simples; assuma que não sou técnico."

Um lembrete: a IA não pode ver suas contas. As respostas que ela fornece são gerais — verifique os passos na página de ajuda oficial da plataforma antes de alterar as configurações de segurança.

A quem ligar

Esta ficha é preventiva, não reativa — não há ninguém para ligar quando você configura as coisas bem. Mas se algo der errado ao configurar o 2FA:

Quando escalar além do chat

Fontes e leitura adicional