Uma conta pode guardar fotos, documentos, dinheiro ou meios de acessar outras contas. Proteger o login é importante, mas também precisamos cuidar do dispositivo, das sessões já abertas e dos mecanismos de recuperação.
Uma situação cotidiana
Rafael utiliza a mesma senha no e-mail, em uma loja e em um serviço de entretenimento. A loja informa um vazamento. Ele altera a senha da loja, mas mantém a antiga no e-mail. No dia seguinte, recebe uma solicitação de aprovação de acesso que não iniciou.
Antes da explicação, observe
- O problema está limitado à loja se a senha também é usada em outros lugares?
- Por que o e-mail merece atenção especial?
- Aprovar uma notificação inesperada apenas para ela parar seria uma boa decisão?
- Se Rafael perder o celular, como poderá recuperar suas contas?
Não escreva sua senha para responder. Pense nas escolhas e nos efeitos delas.
Como alguém pode obter acesso?
Uma senha pode ser descoberta por uma página falsa, obtida em um vazamento, observada ou capturada por software malicioso. Também existem tentativas automatizadas de testar combinações ou credenciais obtidas em outros serviços.
Reutilização de credenciais é o uso do mesmo login e senha em diferentes serviços. Quando criminosos testam credenciais vazadas em outras contas, a técnica costuma ser chamada de *credential stuffing*. A pessoa não precisa ter sido alvo de uma investigação individual para sofrer esse efeito.
Uma senha longa dificulta tentativas de adivinhação, mas não evita que você a entregue em uma página falsa. Uma senha exclusiva reduz a propagação do dano entre serviços. Essas propriedades se complementam.
Quais contas merecem prioridade?
Comece pelo e-mail principal, pela conta que administra seu celular ou computador e por serviços financeiros ou de identidade. O e-mail frequentemente recebe mensagens de recuperação. Uma conta que desbloqueia outras pode ampliar o alcance de um incidente.
No exemplo, trocar só a senha da loja deixa os outros serviços com a credencial comprometida. É necessário revisar onde ela foi reutilizada e substituir essas senhas por credenciais diferentes, a partir de um dispositivo confiável.
Senhas que você não precisa inventar sozinho
Um gerenciador de senhas guarda credenciais e pode gerar combinações exclusivas. Você passa a cuidar especialmente da conta ou senha que protege o cofre, dos métodos de recuperação e dos dispositivos usados.
Para avaliar um gerenciador, examine sua procedência, suporte, atualização, documentação de segurança e formas de recuperar ou exportar dados. Não instale uma ferramenta anunciada por um contato desconhecido sob pretexto de “proteger a conta”. Esta série não depende de uma marca específica.
Evite informações pessoais previsíveis e pequenas variações de uma senha conhecida. Acrescentar o ano ao mesmo segredo não elimina o problema da reutilização. Não use senhas publicadas em exemplos didáticos.
As recomendações sobre exclusividade, gerenciadores e recuperação são tratadas pelo CERT.br — Autenticação.
O que é autenticação em dois fatores?
Autenticação comprova a identidade de quem está entrando. Dois fatores combinam tipos diferentes de comprovação, como algo que você sabe e algo que possui. Senha e outro PIN, sozinhos, são dois segredos do mesmo tipo.
Uma senha acompanhada de um aplicativo autenticador ou chave de segurança pode acrescentar uma proteção. Os detalhes variam conforme o serviço. Códigos por SMS também podem ser uma segunda etapa, mas têm limitações, inclusive relacionadas à linha telefônica.
| Método | O que vale entender |
|---|---|
| Código temporário | Pode ser solicitado por uma página falsa. Nunca trate o código como inofensivo. |
| Aprovação por notificação | Só aprove acessos que você iniciou e cujos detalhes conferem. |
| Chave de segurança | Pode oferecer proteção contra phishing quando usada no protocolo adequado. |
| Código de recuperação | É um segredo de contingência: guarde-o com cuidado. |
Não aceite notificações inesperadas para encerrar a insistência. Uma solicitação repetida pode tentar vencer sua atenção pelo cansaço. Entre no serviço pelo caminho conhecido e verifique o que está acontecendo.
E as passkeys?
Passkeys são credenciais criptográficas associadas ao serviço. Podem substituir senhas em serviços compatíveis e ser utilizadas com o desbloqueio do dispositivo, como PIN ou biometria. Sua vinculação ao serviço oferece resistência a phishing: não funcionam como uma senha que você copia para uma página imitadora.
Isso não elimina todos os riscos. Dispositivo, conta de sincronização, sessões e recuperação ainda precisam ser protegidos. Antes de mudar, confira quais aparelhos terão a passkey e como recuperar o acesso. A FIDO Alliance explica o funcionamento e as opções de armazenamento e sincronização.
Sessão aberta também é acesso
Após o login, o serviço mantém uma sessão para você continuar usando a conta. Roubo de sessão, compartilhamento de um aparelho desbloqueado ou acesso remoto podem permitir uso indevido sem uma nova pergunta de senha.
Por isso, 2FA não substitui atualizações, bloqueio de tela e cuidado com instalação. Sair de uma conta em um computador compartilhado também importa. A navegação privada não apaga a necessidade de encerrar uma sessão nem impede tudo que o equipamento possa registrar.
Cuidados práticos
- Liste as contas importantes e identifique reutilização de senhas, sem registrar segredos em uma lista exposta.
- Adote senhas longas e diferentes, com ajuda de um gerenciador se possível.
- Ative uma forma de proteção adicional disponível e entenda seus limites.
- Atualize telefone e e-mail de recuperação.
- Guarde códigos de recuperação de modo protegido, acessível mesmo se perder o aparelho principal.
- Revise dispositivos e sessões conectados quando houver algo inesperado.
- Proteja o cofre de senhas e os dispositivos que acessam suas contas.
Trocar todas as senhas periodicamente, por rotina e sem motivo, não resolve os problemas centrais aqui apresentados. Uma suspeita de exposição exige ação específica; não espere uma data de calendário para responder. Essa distinção é consistente com a orientação do NIST sobre autenticação, que não recomenda impor trocas periódicas sem motivo de comprometimento.
Possíveis prejuízos
Uma conta comprometida pode expor conversas, permitir compras, facilitar recuperação de outras contas ou ser usada para enganar contatos. Também pode haver alteração de dados de recuperação, dificultando retomar o acesso.
A recuperação merece preparação antes de um incidente. Uma segunda etapa bem configurada, mas com todos os meios de recuperação no único celular perdido, pode criar outro problema.
Um hábito para levar à vida
Revise uma conta prioritária: senha exclusiva, proteção adicional, meios de recuperação e sessões conhecidas. Faça as mudanças dentro do serviço oficial e confira se consegue utilizá-las antes de encerrar o acesso atual.
Fontes e aprofundamento
- CERT.br — Autenticação.
- FIDO Alliance — Passkeys.
- NIST SP 800-63B-4 — Authentication and Authenticator Management: referência técnica sobre autenticação e ciclo de vida de credenciais.
- CERT.br — Dicas rápidas.