Pular para o conteúdo
← Voltar pro blog Blog

Senhas e verificação em duas etapas: o que realmente reduz o risco de ter a conta invadida

Wendell Nunes Publicado por: Wendell Nunes

08 de outubro de 2026

Senhas e verificação em duas etapas: o que realmente reduz o risco de ter a conta invadida

Quase todo conselho sobre segurança de contas cai em três frases: crie uma senha forte, troque de tempos em tempos e ative a verificação em duas etapas. Só uma delas resiste bem aos dados. As diretrizes mais recentes do NIST, o instituto de padrões dos Estados Unidos, abandonaram a troca periódica e as regras de símbolos obrigatórios, e os estudos do Google e da Microsoft mostram que o segundo fator bloqueia a maior parte dos ataques, mas não todos. Para decidir onde gastar esforço, vale entender como as contas são invadidas, fazer a conta da força de uma senha e comparar o que cada método de segundo fator impede.

Como as contas são invadidas de fato

A imagem do invasor adivinhando senhas uma a uma é a menos comum. O relatório de 2025 da Verizon sobre violações de dados, que analisou 9.891 casos, aponta o abuso de credenciais como a porta de entrada inicial em 22% das violações. Em um conjunto de registros de login de provedores de acesso unificado, a Verizon encontrou que, na mediana, 19% das tentativas diárias de autenticação eram preenchimento automático de credenciais (credential stuffing), com cerca de 25% em empresas grandes e cerca de 12% em pequenas empresas, e pico de 44% em um único dia.

O preenchimento automático funciona assim: o atacante pega pares de e-mail e senha vazados em um site e testa os mesmos pares em centenas de outros. Ele só tem sucesso quando a pessoa reutiliza a senha. Na análise de dispositivos infectados por programas ladrões de senhas (n = 14.742), a Verizon calculou que, na mediana, apenas 49% das senhas salvas de um mesmo usuário eram únicas, ou seja, cerca de metade se repetia entre contas.

Duas conclusões práticas saem desses números. Primeiro, o maior risco não é a senha fraca, e sim a senha repetida. Segundo, uma senha de 20 caracteres reutilizada em dois sites vale menos do que uma de 12 usada em um só, porque o vazamento de um site entrega a chave dos outros.

A conta da força de uma senha

Quando a senha é escolhida de forma realmente aleatória, a força se mede em bits de entropia: o número de bits é o logaritmo na base 2 do total de combinações possíveis. Para uma senha de L caracteres sorteados de um conjunto de N símbolos, o total é N elevado a L, e a entropia é L vezes log2 de N.

Seguem alguns casos, com a média de tempo para encontrar a senha sendo metade do espaço de busca dividido pela taxa de tentativas. Adotei, como hipótese de trabalho e não como dado medido, uma taxa de 10 bilhões de tentativas por segundo, valor plausível para um atacante com placas de vídeo contra um site que armazene as senhas com um algoritmo rápido:

  • 8 caracteres sorteados entre 94 símbolos imprimíveis: 94 elevado a 8 dá cerca de 6,1 quadrilhões de combinações, ou 52,4 bits. A média é de cerca de 305 mil segundos, algo como 3,5 dias.
  • 12 caracteres entre 94 símbolos: 78,7 bits, média de cerca de 750 mil anos.
  • 15 caracteres entre 94 símbolos: 98,3 bits, fora de qualquer alcance prático.
  • 4 palavras sorteadas de uma lista de 7.776 palavras (o método dos dados, chamado Diceware): 51,7 bits, média de cerca de 2 dias.
  • 5 palavras: 64,6 bits, média de cerca de 45 anos.
  • 6 palavras: 77,5 bits, média de cerca de 350 mil anos.

Duas ressalvas mudam a leitura desses números. A primeira é que a fórmula só vale para escolhas aleatórias. Uma senha como "Senha@123" parece ter 9 caracteres de 4 tipos, mas qualquer lista de senhas comuns a contém, e a entropia real é próxima de zero. Por isso o NIST exige a verificação contra listas de senhas conhecidas e vazadas. A segunda é que a taxa de 10 bilhões por segundo só ocorre quando o atacante já roubou o banco de dados do site e o testa em casa. Contra o formulário de login, que bloqueia tentativas, o limite é muito menor. Mesmo assim, o dado roubado existe, e a defesa depende de como o site guarda a senha, algo que você não controla.

A consequência prática é que o comprimento pesa mais do que a variedade de símbolos, e que uma frase de 5 ou 6 palavras sorteadas é mais forte e mais fácil de lembrar do que 10 caracteres embaralhados. Já uma senha realmente aleatória, de 15 ou mais caracteres, deve ficar a cargo de um gerenciador de senhas, que a cria, guarda e preenche sem que você precise decorá-la.

O que o NIST mudou nas regras de senha

A revisão 4 da norma NIST SP 800-63B, que orienta a autenticação digital, mudou vários hábitos antigos. O texto estabelece que:

  • O comprimento mínimo é de 15 caracteres quando a senha é o único fator, e de 8 caracteres quando ela é usada junto com outro fator.
  • Os sites devem aceitar senhas de pelo menos 64 caracteres, incluindo espaços e caracteres Unicode.
  • Regras de composição, como exigir maiúscula, número e símbolo, não podem ser impostas.
  • A troca periódica é proibida. A troca só deve ser exigida quando houver suspeita de comprometimento.
  • Toda senha nova precisa ser comparada com listas de senhas comuns, previsíveis ou vazadas, e rejeitada se constar.
  • Colar a senha no campo deve ser permitido, e os gerenciadores de senhas e o preenchimento automático não podem ser bloqueados.
  • Dicas de senha e perguntas de segurança não devem ser usadas.
  • O número de falhas consecutivas por autenticador é limitado, com teto de 100 tentativas.

A lógica por trás da proibição da troca periódica é comportamental: quem é obrigado a trocar a senha a cada 90 dias tende a fazer pequenas variações previsíveis, como somar um número no final, e isso facilita o trabalho do atacante em vez de dificultar. A exigência de símbolos obrigatórios gera o mesmo efeito, porque as pessoas escolhem trocas previsíveis, como "a" por "@".

O segundo fator: o que cada método de fato entrega

A verificação em duas etapas combina a senha, algo que você sabe, com um segundo elemento, algo que você tem ou é. Os métodos mais comuns diferem bastante em proteção.

Código por SMS. O código chega por mensagem de texto. É melhor do que nada, mas depende da rede telefônica, e o NIST classifica esse canal como restrito, sujeito a mudança de status, e como não resistente a golpes de engano (phishing). Quem consegue transferir o número do alvo para outro chip, ou enganar a pessoa para que informe o código, passa pela barreira.

Código de aplicativo autenticador (TOTP). O aplicativo e o site compartilham uma chave secreta. A cada 30 segundos, ambos calculam o mesmo código de seis dígitos a partir dessa chave e da hora atual. Pela norma RFC 6238, o contador é o tempo Unix dividido pelo passo de 30 segundos, e o código sai de uma função de hash com chave (HMAC-SHA-1 por padrão). O código não viaja pela rede telefônica e não depende de sinal. O ponto fraco é que o código continua sendo algo que a pessoa digita: se um site falso pedir o código e o atacante repassar, em tempo real, ao site verdadeiro dentro da janela de 30 segundos, o acesso é concedido.

A conta de um código de 6 dígitos explica por que o limite de tentativas importa. São 1 milhão de combinações, ou cerca de 20 bits. Se o servidor aceitar o código do passo atual e de um passo vizinho, três códigos valem a cada instante. Um atacante que teste 1.000 códigos por segundo faz 30.000 tentativas em 30 segundos e acerta com probabilidade de cerca de 8,6% por janela, o que se acumula rapidamente. Com o limite de 100 falhas previsto pelo NIST, a chance cai para cerca de 0,03%. Em outras palavras, o segundo fator depende do bloqueio de tentativas no servidor.

Notificação no celular. O aplicativo pergunta se foi você que tentou entrar. É cômodo, mas tem um risco próprio: o atacante dispara pedidos repetidos até a pessoa aprovar por cansaço, e a aprovação não prova que a página aberta é a verdadeira.

Chave de segurança e passkey. Aqui a criptografia muda de natureza. No cadastro, o dispositivo gera um par de chaves exclusivo para aquele site. A chave pública fica no servidor, e a chave privada nunca sai do dispositivo. No login, o site envia um desafio, o dispositivo o assina com a chave privada depois de você se identificar localmente (biometria ou PIN), e o servidor verifica a assinatura com a chave pública. Como cada credencial fica associada ao domínio do site, um site falso com endereço diferente não consegue obter uma assinatura válida para o site verdadeiro. Não existe código para digitar nem segredo para repassar, e é por isso que o método é considerado resistente a golpes de engano.

O que os dados mostram

Três fontes ajudam a comparar, cada uma com suas limitações.

Google, estudo de um ano publicado em 2019. Os números abaixo indicam a parcela de ataques bloqueada:

  • Código por SMS enviado ao telefone de recuperação: 100% dos ataques automatizados, 96% do phishing em massa e 76% dos ataques direcionados.
  • Notificação no dispositivo: 100%, 99% e 90%, respectivamente.
  • Chave de segurança: nenhum usuário que usou apenas chaves de segurança foi vítima de phishing direcionado no período.
  • Perguntas de conhecimento, como o nome do primeiro animal de estimação: tão baixo quanto 10% contra phishing em massa.

Os ataques direcionados, segundo o Google, atingem cerca de 1 em 1 milhão de usuários, e é nesse grupo que as diferenças entre os métodos aparecem. Para a maioria das pessoas, qualquer segundo fator já bloqueia o essencial.

Microsoft, estudo sobre contas comerciais, dados de 2022. A pesquisa estimou que a verificação em duas etapas reduziu o risco de comprometimento em 99,22% na população estudada e em 98,56% entre contas com senha vazada. O artigo também conclui que o SMS foi 40,8% menos eficaz do que o aplicativo autenticador. Os próprios autores listam limites importantes: o estudo é observacional, não sorteou quem usa o segundo fator, cobre apenas contas comerciais do Azure AD sinalizadas por atividade suspeita, e todos os autores são funcionários da Microsoft.

NIST, norma SP 800-63B-4. Em termos de níveis de garantia, tanto o SMS quanto o TOTP são aceitos nos níveis 1 e 2, mas nenhum dos dois é resistente a golpes de engano e nenhum é aceito no nível 3, o mais alto, que exige criptografia com chave não exportável. O e-mail não é permitido como canal de verificação em nenhum nível.

Em conjunto, as fontes sustentam uma ordem de proteção: chave de segurança ou passkey, depois notificação no dispositivo e aplicativo autenticador, depois SMS, e por último apenas a senha. As porcentagens vêm de contextos e épocas diferentes e não devem ser somadas nem comparadas entre estudos, mas a ordem se repete em todos.

Passkeys: o que ganham e o que ainda preocupa

A vantagem das passkeys está no desenho: sem segredo compartilhado, não há senha para vazar do servidor, e o vínculo com o domínio barra os sites falsos. O white paper da Okta distingue dois tipos. As passkeys sincronizadas são copiadas para a conta na nuvem do fabricante do sistema ou do gerenciador de senhas e funcionam em vários aparelhos, e a recuperação depende do acesso a essa conta. As passkeys presas ao dispositivo ficam em um único aparelho ou chave de segurança e nunca saem dele.

Isso importa para o risco. O NIST não aceita autenticadores sincronizáveis no nível 3, justamente porque a chave privada existe em mais de um lugar. Para quem usa em casa ou em uma pequena empresa, as sincronizadas são um avanço enorme sobre a senha, e a regra é proteger bem a conta que as guarda, com segundo fator forte e um método de recuperação seguro. Quando o site oferecer apenas senha e TOTP, o aplicativo autenticador continua sendo uma escolha sólida.

O que fazer a partir de hoje

Por ordem de retorno, o que os dados indicam:

  1. Use uma senha diferente em cada site. Esse é o passo que mais pesa, pelo que o preenchimento automático de credenciais mostra. Um gerenciador de senhas torna isso viável.
  2. Ative a verificação em duas etapas, começando pelo e-mail principal, que serve de recuperação para todas as outras contas, e pelo banco, pelas contas de pagamento e pelos acessos da empresa.
  3. Prefira, pela ordem, passkey ou chave de segurança, aplicativo autenticador e, só se não houver alternativa, SMS.
  4. Para a senha mestra do gerenciador, use uma frase de 5 ou 6 palavras sorteadas, o que dá entre 64 e 77 bits de entropia.
  5. Guarde os códigos de recuperação em local separado do aparelho, como papel em lugar seguro. Se o celular for perdido sem eles, a conta pode ficar inacessível.
  6. Se o aplicativo ou site oferecer verificação em duas etapas própria (como o PIN do WhatsApp), ative-a.
  7. Não digite códigos em páginas abertas a partir de mensagens. Acesse o site digitando o endereço ou pelo aplicativo oficial, já que o código de seis dígitos não protege contra uma página falsa que o repasse.
  8. Mantenha o sistema e os navegadores atualizados. Como mostramos no artigo sobre o fim do suporte do Windows 10, um sistema sem correções de segurança deixa a porta aberta para programas maliciosos, e é nesse tipo de programa que as senhas salvas costumam ser roubadas.
  9. Em uma pequena empresa, não compartilhe uma conta entre várias pessoas. Cada funcionário deve ter acesso próprio, para que seja possível desativá-lo quando ele sair.

Conclusão

O que realmente reduz o risco, segundo os dados, é a combinação de senhas únicas com um segundo fator, escolhido do mais resistente ao menos resistente conforme o que cada conta guarda. A troca periódica de senha e as regras de símbolos obrigatórios saíram das recomendações do NIST por não trazerem ganho. Nenhum método é infalível: o aplicativo autenticador cai para um site falso que repasse o código, o SMS cai para a troca de chip, e a passkey depende da segurança da conta que a sincroniza. A escolha certa é a que equilibra a proteção necessária e o esforço que a pessoa de fato manterá.


Fontes consultadas

  • NIST, norma SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management (comprimento mínimo, regras de composição, troca periódica, lista de bloqueio, limite de tentativas e níveis de garantia)
  • IETF, RFC 6238, TOTP: Time-Based One-Time Password Algorithm (fórmula do contador de tempo, passo de 30 segundos, janela de validação e considerações de segurança)
  • Google Security Blog, "New research: How effective is basic account hygiene at preventing hijacking" (maio de 2019)
  • Microsoft Research, "How effective is multifactor authentication at deterring cyberattacks?" (arXiv 2305.00945)
  • Verizon, 2025 Data Breach Investigations Report, pesquisa adicional sobre preenchimento automático de credenciais
  • Okta, white paper "How Passkeys Work" (geração de chaves por site, assinatura de desafio, vínculo com o domínio e passkeys sincronizadas e presas ao dispositivo)

Fontes da imagem: https://www.magnific.com/

Precisa de suporte em TI pro seu negócio?

Fale com a Dellinfo e conheça nosso suporte técnico em Aracaju/SE.

Falar com a Dellinfo
Produtos

Produtos recomendados

Tecnologia que a gente testa e recomenda de verdade.

Publicidade Kabum
Fale conosco no WhatsApp