Autenticação de dois fatores (2FA): o que é e porque importa
A autenticação de dois fatores acrescenta um segundo cadeado à sua conta: algo que tem (um telemóvel ou uma chave) além de algo que sabe (a sua palavra-passe). Uma palavra-passe roubada deixa então de ser suficiente para entrar.
Nem todos os métodos são igualmente fortes
Uma chave de segurança física é a opção mais forte e anula por completo o phishing. Uma app de autenticação (TOTP) é uma excelente segunda escolha. Os códigos SMS são melhores do que nada, mas podem ser intercetados por fraude de SIM — use-os apenas quando não houver alternativa.
Guarde os códigos de recuperação
Ao ativar a 2FA recebe códigos de recuperação de uso único. Guarde-os no gestor de palavras-passe ou em papel num local seguro — são o que o separa de uma conta bloqueada no dia em que o telemóvel desaparecer.
A 2FA não substitui a palavra-passe
Os dois fatores protegem flancos diferentes: a 2FA impede que uma palavra-passe divulgada se torne um roubo de conta, enquanto uma palavra-passe forte e única o protege onde a 2FA falta ou é contornada. Precisa de ambos.
Que serviços populares suportam 2FA?
| Serviço | Métodos suportados |
|---|---|
| Discord | SMS, app de autenticação (TOTP), chave de segurança física |
| Duolingo | Sem 2FA — a palavra-passe é o único cadeado da conta |
| EA (Electronic Arts) | SMS, email, chamada telefónica, app de autenticação (TOTP) |
| Epic Games | SMS, email, app de autenticação (TOTP), a app do próprio serviço |
| SMS, app de autenticação (TOTP), chave de segurança física | |
| Fortnite | SMS, email, app de autenticação (TOTP), a app do próprio serviço |
| iCloud Mail | SMS, chamada telefónica, chave de segurança física, a app do próprio serviço |
| SMS, app de autenticação (TOTP) | |
| Minecraft | SMS, chamada telefónica, email, app de autenticação (TOTP), a app do próprio serviço |
| Netflix | Sem 2FA — a palavra-passe é o único cadeado da conta |
| PayPal | app de autenticação (TOTP), chave de segurança física |
| PlayStation | SMS, app de autenticação (TOTP) |
| Roblox | app de autenticação (TOTP), email, chave de segurança física |
| Snapchat | SMS, app de autenticação (TOTP) |
| Spotify | Sem 2FA — a palavra-passe é o único cadeado da conta |
| Steam | email, a app do próprio serviço |
| Telegram | SMS, chamada telefónica |
| TikTok | app de autenticação (TOTP), SMS, email |
| Ubisoft | email, app de autenticação (TOTP), SMS |
| X (Twitter) | SMS, app de autenticação (TOTP), chave de segurança física |
| YouTube | SMS, chamada telefónica, app de autenticação (TOTP), a app do próprio serviço, chave de segurança física |
Fonte: 2fa.directory, mantido pela comunidade. A oferta muda — verifique as definições de segurança do serviço.
Guias de segurança
Que comprimento deve ter uma palavra-passe?
Como o comprimento afeta o tempo de quebra — números reais por comprimento e conjunto de carateres, mais recomendações para contas, email e palavras-passe mestras.
Os erros mais comuns com palavras-passe
Seis erros de palavra-passe que os atacantes exploram todos os dias — reutilização, dados pessoais, padrões de teclado, substituições l33t, palavras-passe curtas e armazenamento inseguro — e o que fazer em vez disso.
Autenticação de dois fatores (2FA): o que é e porque importa
Como funciona a autenticação de dois fatores, que método escolher — chave de segurança, app de autenticação ou SMS — e que grandes serviços a suportam.
Precisa de um gestor de palavras-passe?
Porque é que um gestor de palavras-passe é a única forma realista de ter uma palavra-passe única e aleatória para cada conta — e como proteger o próprio cofre.
Violações de dados: o que acontece às suas palavras-passe quando um serviço é atacado
Violação, scraping ou credential stuffing? O que cada tipo de incidente significa para as suas palavras-passe, incidentes documentados em grandes serviços e o que fazer.