Autenticação
Protegendo as credenciais de acesso das suas contas online
Entenda por que isso importa
Senha fraca, repetida ou padrão é a origem da maioria dos vazamentos de dados. No Brasil o risco é ainda maior: megavazamentos já expuseram mais de 223 milhões de CPFs, e a conta gov.br virou a chave da sua vida digital (Receita, INSS, CNH, título de eleitor). Use senhas longas e diferentes em cada site, guarde-as em um gerenciador de senhas confiável, ative a verificação em duas etapas e proteja com prioridade máxima o seu e-mail, a conta gov.br e o WhatsApp — os alvos preferidos dos golpistas.
0 de 24 (0%) concluídos, 0 ignorados
| Situação | Recomendação | Nível | Detalhes |
|---|---|---|---|
Essencial | Se a senha for curta ou contiver palavras de dicionário, nomes ou datas, ela pode ser quebrada por força bruta ou adivinhada. A forma mais simples de criar uma senha forte é torná-la longa (12+ caracteres) — considere usar uma 'frase-senha' composta por várias palavras. Como alternativa, use um gerador para criar uma senha aleatória longa. Teste em Quão Segura é Minha Senha? para ter noção da rapidez com que senhas comuns são quebradas. | ||
Essencial | Se você reutiliza uma senha e um dos sites onde tem conta sofre um vazamento, um criminoso pode obter acesso às suas outras contas. Isso costuma ser feito por tentativas automatizadas de login em massa, técnica chamada de Credential Stuffing. É comum, mas simples de evitar: use uma senha diferente para cada conta. | ||
Essencial | É praticamente impossível memorizar dezenas de senhas fortes e únicas. Um gerenciador de senhas gera, armazena e preenche automaticamente suas credenciais, tudo criptografado por uma única senha-mestra (que você deve memorizar e que precisa ser muito forte). Boas opções são o Bitwarden (nuvem, código aberto) e o KeePassXC (offline). Evite salvar senhas críticas apenas na memória do navegador. | ||
Essencial | Sempre que possível, não compartilhe senhas — isso aumenta muito o risco de a conta ser comprometida. Quando o compartilhamento for inevitável (por exemplo, uma conta usada por uma equipe), faça-o pelos recursos de compartilhamento seguro do próprio gerenciador de senhas, nunca por WhatsApp, e-mail ou papel. | ||
Essencial | Na verificação em duas etapas você precisa fornecer algo que sabe (a senha) e algo que possui (um código no celular) para entrar. Assim, mesmo que alguém descubra sua senha (por phishing, malware ou vazamento), não conseguirá acessar a conta. Instale um aplicativo autenticador (como Aegis ou 2FAS) e ative o 2FA nas configurações de segurança de cada serviço. Priorize e-mail, gov.br, bancos e redes sociais. | ||
Essencial | Ao ativar a verificação em duas etapas, você geralmente recebe códigos de recuperação para usar caso perca o acesso ao segundo fator. Guarde-os em local seguro — impressos ou em um arquivo/drive criptografado offline. Não os armazene no mesmo gerenciador de senhas onde ficam as senhas: fatores de autenticação e senhas devem ser mantidos separados. | ||
Essencial | A clonagem e o sequestro de WhatsApp são hoje um dos golpes mais comuns no Brasil: o criminoso usa engenharia social para capturar o código de ativação enviado por SMS e assume sua conta para pedir dinheiro (PIX) aos seus contatos. Em Ajustes › Conta › Confirmação em duas etapas, cadastre um PIN de 6 dígitos e um e-mail de recuperação. Nunca compartilhe códigos recebidos por SMS, mesmo que o pedido pareça vir de um contato conhecido. | ||
Essencial | A conta gov.br dá acesso a Receita Federal, INSS, CNH, título de eleitor e centenas de serviços. Se comprometida, permite fraudes graves em seu nome. Ative a verificação em duas etapas no aplicativo gov.br e eleve sua conta para o nível prata ou ouro (via reconhecimento facial, bancos credenciados ou certificado digital), o que dificulta o sequestro por terceiros. Veja como aumentar o nível da conta. | ||
Opcional | Após um vazamento, os dados costumam circular na internet. Para checar se o seu e-mail já apareceu em vazamentos, use a EVA, assistente de consulta no WhatsApp: +55 11 97015-1000 — envie o seu e-mail e ela informa se há registros de exposição. Ao descobrir um vazamento, troque imediatamente as senhas das contas afetadas. No Brasil, dados como CPF e telefone vazam com frequência; monitore também movimentações indevidas no seu CPF (veja a seção Golpes e Fraudes no Brasil). | ||
Opcional | Ao digitar sua senha em locais públicos, verifique se não está no campo de visão de câmeras de segurança e se ninguém consegue ver por cima do seu ombro. Cubra o teclado ao digitar e evite deixar senhas visíveis em texto na tela. | ||
Opcional | Vazamentos são comuns e é provável que várias das suas senhas já estejam expostas. Trocar periodicamente as senhas de contas críticas ajuda a mitigar isso. Se todas as suas senhas já são longas, fortes e únicas, não é preciso fazê-lo com frequência — uma vez por ano basta. A troca obrigatória e frequente não é mais recomendada, pois leva as pessoas a escolherem senhas mais fracas. | ||
Opcional | A maioria dos navegadores oferece salvar suas credenciais ao fazer login. Evite isso: nem sempre são criptografadas e podem permitir que alguém com acesso ao aparelho entre nas suas contas. Use um gerenciador de senhas dedicado para armazenar e preencher suas senhas. | ||
Opcional | Evite entrar em contas em computadores de outras pessoas, pois você não sabe se o sistema está limpo. Redobre o cuidado com máquinas públicas (lan houses, hotéis), onde malware e rastreadores são mais comuns — especialmente com contas críticas, como internet banking. Se for inevitável, use uma janela anônima/privativa (Ctrl+Shift+N / Cmd+Shift+N) e encerre a sessão ao terminar. | ||
Opcional | Alguns sites permitem definir dicas de senha, que muitas vezes são fáceis de adivinhar. Quando a dica for obrigatória, use uma resposta aleatória e registre-a no seu gerenciador de senhas (ex.: | ||
Opcional | Se um site pedir perguntas de segurança (cidade natal, nome de solteira da mãe, primeiro carro), não dê respostas reais. É trivial descobrir esses dados online ou por engenharia social. Crie uma resposta fictícia e guarde-a no seu gerenciador de senhas. Usar palavras reais inventadas é melhor do que caracteres aleatórios, como explicado aqui. | ||
Opcional | Não use um PIN curto para acessar celular ou computador. Prefira uma senha de texto ou um PIN bem mais longo. PINs numéricos são fáceis de quebrar (um PIN de 4 dígitos tem 10.000 combinações, contra 7,4 milhões de um código alfanumérico de 4 caracteres). | ||
Opcional | Ao ativar a verificação em duas etapas, prefira códigos de aplicativo ou um token de hardware. O SMS é vulnerável a ameaças comuns, como o SIM swap (transferência fraudulenta da sua linha para outro chip) — golpe frequente no Brasil — e à interceptação. Se um serviço exigir SMS, mantenha-o como último recurso e nunca informe o código recebido a ninguém. | ||
Avançado | Muitos gerenciadores também geram códigos 2FA. É preferível não usar o mesmo gerenciador como autenticador, pois ele se tornaria um ponto único de falha se comprometido. Use um aplicativo autenticador dedicado. | ||
Avançado | A maioria dos celulares oferece reconhecimento facial. É conveniente, mas existem maneiras de enganá-lo com fotos e reconstruções. Diferentemente da senha, há fotos do seu rosto na internet e em câmeras de vigilância. Para dados sensíveis, prefira senha ou biometria de impressão digital com fallback forte. | ||
Avançado | Um keylogger de hardware é um dispositivo físico instalado entre o teclado e a porta USB, que intercepta tudo o que é digitado, incluindo senhas. Proteja-se verificando a conexão USB após deixar o PC desacompanhado, procure sinais de violação e, em ambientes compartilhados, considere levar seu próprio teclado. Dados colados da área de transferência ou preenchidos por um gerenciador de senhas não são capturados por keyloggers de hardware. | ||
Avançado | Uma chave de segurança U2F/FIDO2 é um dispositivo USB (ou NFC) que você insere ao fazer login para comprovar sua identidade, em vez de digitar um código. SoloKey e NitroKey são exemplos. Como o navegador se comunica diretamente com o dispositivo e o certificado TLS é verificado, o token é resistente a phishing. Guarde a chave física em local seguro. | ||
Opcional | Passkeys (também chamadas de FIDO2 WebAuthn) são um método de autenticação sem senha, mais seguro e prático. Usam a biometria do seu dispositivo (impressão digital, reconhecimento facial) ou um PIN, e resistem a phishing. Google, Apple, Microsoft, GitHub e vários bancos já suportam. Ative passkeys nas contas que oferecem, como alternativa à senha ou como fator adicional. | ||
Avançado | Para maior controle, um gerenciador offline criptografado deixa seus dados inteiramente sob sua responsabilidade. O KeePass é uma escolha popular, com muitos clientes: KeePassXC (desktop), KeePassDX (Android) e Strongbox (iOS). A contrapartida é que o backup e o armazenamento seguro do arquivo ficam por sua conta. | ||
Avançado | Ter senhas diferentes por conta é o primeiro passo; usar também nome de usuário, e-mail ou telefone distintos torna o acesso não autorizado ainda mais difícil. A forma mais simples de ter vários e-mails é usar apelidos (aliases) de encaminhamento anônimo, em que qualquer-coisa@seudominio.com chega à sua caixa, permitindo um e-mail diferente por conta. Nomes de usuário podem ser gerados e guardados no gerenciador de senhas. |