A autenticação de dois fatores (2FA) exige dois tipos separados de prova antes de permitir que alguém acesse uma conta. O primeiro é quase sempre uma senha (algo que você sabe). O segundo é uma categoria diferente de prova, como um código do seu celular (algo que você tem) ou uma impressão digital (algo que você é). Como as duas provas vêm de categorias diferentes, roubar uma raramente dá ao invasor a outra.
Essa distinção de categorias é o ponto central. Uma senha pode vazar em uma violação de dados, ser capturada por phishing ou ser adivinhada. Se a única coisa entre um invasor e a sua conta é essa senha, a conta está a um vazamento de ser comprometida. Adicionar um segundo fator de uma categoria diferente significa que o invasor precisa vencer duas coisas independentes ao mesmo tempo, o que é muito mais difícil de fazer em larga escala.
Os três fatores de autenticação
Profissionais de segurança agrupam as provas em três categorias. Um login só conta como dois fatores quando as duas provas vêm de duas categorias diferentes.
- Conhecimento (algo que você sabe): senhas, PINs, a resposta a uma pergunta de segurança.
- Posse (algo que você tem): um celular recebendo um SMS ou push, um aplicativo autenticador, uma chave de segurança física.
- Inerência (algo que você é): uma impressão digital, um reconhecimento facial, uma impressão de voz.
Duas senhas ainda são apenas conhecimento, então pedir uma senha e depois um PIN não é 2FA. Uma senha mais um código do seu celular é, porque combina conhecimento com posse. Se você quiser o tratamento mais completo de onde está essa linha, veja autenticação de dois fatores vs. verificação em duas etapas.
O que pode ser o segundo fator?
Na prática, o segundo fator é quase sempre um fator de posse, e você tem algumas opções que equilibram conveniência com a dificuldade de serem atacadas.
- SMS ou OTP por voz. Uma senha de uso único curta é enviada para o seu número de telefone por mensagem de texto ou lida por uma chamada automática. Funciona em qualquer celular sem precisar instalar um aplicativo, e por isso é o segundo fator mais comum no mundo.
- Aplicativos autenticadores TOTP. Aplicativos como Google Authenticator ou Authy geram um código de seis dígitos que muda a cada 30 segundos, calculado a partir de um segredo compartilhado e da hora atual. O código nunca trafega pela rede, então não há nada para interceptar em trânsito.
- Aprovações por push. O serviço envia uma notificação para um aplicativo registrado e você toca em aprovar ou recusar. Conveniente, mas sujeito a ataques de "push fatigue" em que o usuário toca em aprovar só para parar as notificações.
- Chaves físicas e passkeys. Uma chave física (FIDO2/WebAuthn) ou uma passkey armazenada no seu dispositivo assina um desafio com uma chave privada que nunca sai do hardware. Elas resistem a phishing porque a assinatura está vinculada à origem do site real, então um domínio semelhante não consegue coletar nada reutilizável.
Por que isso importa
A maioria das invasões de conta começa com uma senha que o invasor já possui, vinda de um vazamento de dados, de uma credencial reutilizada ou de uma página de phishing. Nenhuma dessas fontes entrega o segundo fator ao invasor. Então, mesmo um código SMS básico, que não é a opção mais forte, bloqueia a grande maioria dos ataques automatizados em massa que dependem apenas de senhas roubadas.
Vale reconhecer que 2FA não é uma coisa única com um nível único de segurança. Uma chave física e um código SMS são ambos "2FA,", mas defendem contra ameaças muito diferentes. Escolha o segundo fator de acordo com o valor do que você está protegendo.
Quais são as vantagens e desvantagens?
2FA baseado em SMS é o mais fácil de implementar e o mais fácil de atacar. Fraude de SIM-swap (um invasor convence a operadora a transferir seu número para o SIM dele) e interceptação SS7 podem entregar seus códigos a outra pessoa. TOTP baseado em aplicativo evita a operadora completamente porque o código é gerado no seu dispositivo, então não há mensagem para redirecionar. Chaves físicas e passkeys vão além por serem resistentes a phishing, ao custo de exigir que o usuário possua e carregue a chave.
Um padrão razoável: ofereça SMS porque tem o maior alcance, mas permita que usuários preocupados com segurança migrem para um aplicativo autenticador ou uma passkey. Algumas contas (um console administrativo, um painel financeiro) justificam exigir as opções mais fortes diretamente.
Como você adiciona 2FA?
Se você é um usuário, procure nas configurações de conta ou segurança do serviço e ative. O serviço geralmente vai mostrar um QR code para escanear no aplicativo autenticador, ou pedir para confirmar um número de telefone para códigos SMS. Salve os códigos de recuperação em um lugar seguro para que um celular perdido não bloqueie seu acesso.
Se você está construindo a funcionalidade, tem dois caminhos. Você pode implementar TOTP por conta própria (é um padrão bem especificado e a matemática é simples) e armazenar um segredo compartilhado por usuário. Ou você pode delegar a entrega e a verificação de OTPs a um provedor, para não precisar manter um pipeline de SMS ou lógica de limitação de requisições manualmente. O produto Verifications do Bird envia e valida códigos de uso único por SMS, voz e e-mail, e o produto SMS subjacente cuida da entrega de mensagens se você quiser montar o fluxo por conta própria.
FAQ
A autenticação de dois fatores é o mesmo que verificação em duas etapas?
Não exatamente. 2FA exige duas provas de categorias de fator diferentes. Verificação em duas etapas significa duas etapas sequenciais, que podem ou não usar dois fatores diferentes. Os termos são usados de forma intercambiável, mas a distinção importa quando você está avaliando o que um ataque realmente precisa vencer.
2FA baseado em SMS é seguro o suficiente?
Para a maioria das contas de consumidores, sim, porque bloqueia os ataques em massa que dependem de senhas roubadas. Para contas de alto valor, prefira um aplicativo autenticador ou uma chave física, já que SMS é vulnerável a SIM-swap e interceptação de rede.
O que acontece se eu perder meu segundo fator?
A maioria dos serviços emite códigos de recuperação quando você ativa 2FA. Guarde-os offline. Sem um caminho de recuperação, perder o dispositivo que contém seu segundo fator pode bloquear seu acesso à conta permanentemente.
2FA substitui uma senha forte?
Não. O segundo fator é uma camada adicional, não um substituto. Uma senha fraca ou reutilizada ainda amplia a superfície de ataque, então continue usando um gerenciador de senhas e senhas únicas junto com 2FA.
A autenticação de dois fatores é uma das formas mais baratas de aumentar o custo de uma invasão de conta, e o segundo fator geralmente é um código de uso único. Se você quer ver como os códigos funcionam, leia o que OTP significa, ou veja como o Bird lida com entrega e verificação de códigos no produto Verifications.