Senhas e autenticação
O que mais protege uma senha é o tamanho, e a segunda etapa de verificação protege você mesmo quando a senha vaza. Duas coisas que talvez você faça hoje e que as normas técnicas já não recomendam: trocar senha por calendário e confiar no código por SMS.
Explicando de forma simples
A senha é a fechadura da sua vida digital. E, como toda fechadura, ela tem duas fraquezas: pode ser arrombada e pode ser copiada.
“Arrombada” é quando alguém descobre a senha na tentativa — por isso ela precisa ser difícil de adivinhar. “Copiada” é quando a senha vaza de alguma empresa onde você a usou, e aí não importa o quanto ela era boa: o ladrão já está com a cópia na mão.
Essas duas fraquezas pedem duas respostas diferentes, e é aí que quase todo mundo erra a dose.
Contra o arrombamento, o que mais pesa é o tamanho. Uma senha longa e fácil de lembrar protege mais do que uma curta cheia de símbolos que você acaba anotando num post-it do monitor — misturar caracteres ajuda, mas como reforço, não como substituto do comprimento.
Contra a cópia, senha nenhuma resolve — o que resolve é ter uma segunda etapa de verificação. Com ela ligada, quem descobrir sua senha ainda fica parado na porta.
Exemplo do dia a dia
Pense na senha P@ssw0rd!2024. Parece forte: tem maiúscula, símbolo, número. É o tipo de senha que os sistemas elogiam.
Ela é ruim por dois motivos. Primeiro, é uma palavra comum com substituições previsíveis — trocar “a” por ”@” e “o” por “0” é um padrão conhecido, e o que sobra ainda é uma palavra curta de dicionário. Segundo, você não vai lembrar dela, então vai reusá-la em todo lugar ou anotá-la em algum lugar ruim.
Agora pense em girafa-vinagre-tambor. Três palavras aleatórias, sem nenhuma relação entre si. É muito mais longa, é muito mais difícil de quebrar e você consegue guardar na cabeça depois de repetir duas vezes.
Essa é a recomendação do CERT.br, o centro nacional de tratamento de incidentes de segurança: crie senhas longas, escolhendo, por exemplo, três palavras aleatórias — e, se quiser reforçar ainda mais, misture números, maiúsculas e algum caractere especial.
O que não vale: nome de filho, data de nascimento, time, nome do cachorro, nada que você já tenha publicado numa rede social. E nada de sequência de teclado como qwerty ou 123456.
Duas coisas que você talvez faça e que já não são recomendadas
Trocar a senha de tempos em tempos “por segurança”. A norma técnica de referência internacional, o NIST SP 800-63B, é explícita: os sistemas não deveriam exigir que senhas sejam trocadas arbitrariamente, por exemplo periodicamente — mas devem forçar a troca quando houver evidência de comprometimento.
É a mesma direção da cartilha do CERT.br, que tem uma seção sobre alterar senhas expostas em vazamentos (“trocá-la imediatamente”) e não traz recomendação de troca por calendário.
Ou seja: troque por exposição, não por data. Soube que uma senha sua apareceu num vazamento? Troque imediatamente, e em todos os lugares onde ela era usada. Fora isso, uma senha longa, exclusiva daquela conta e protegida por segunda etapa não precisa de troca agendada.
Confiar no código por SMS. A verificação em duas etapas por mensagem de texto é muito melhor que nada, mas é a mais fraca das opções. O NIST classifica o uso da rede de telefonia para esse fim como restrito — exige avaliação de risco, oferta de alternativas mais fortes e plano de migração. E o CERT.br é direto: prefira chave de segurança física ou aplicativo gerador de códigos, e use SMS apenas se não houver outras opções.
A ordem de segurança, da mais forte para a mais fraca:
- Chave de segurança física — o token que você encaixa ou aproxima do aparelho, também chamado de chave U2F, FIDO ou FIDO2. É descrito pelo CERT.br como a opção mais segura hoje. Celulares mais novos conseguem funcionar como essa chave.
- Aplicativo gerador de códigos no celular — aquele que mostra seis dígitos que mudam a cada trinta segundos.
- Código por SMS ou por ligação — o último recurso.
E uma regra que vale para qualquer um dos três: negue toda solicitação de aprovação de login que não foi você que iniciou. Se apareceu no seu celular um aviso “é você tentando entrar?” e você não estava tentando, a resposta é não — e é hora de trocar aquela senha.
O que você pode fazer?
- Comece pelas contas que abrem as outras. Seu e-mail principal é a chave-mestra: quem entra nele consegue redefinir a senha de quase tudo. Dê a ele a senha mais longa e a segunda etapa mais forte que você conseguir, antes de arrumar o resto.
- Nunca repita senha. Basta um vazamento em qualquer serviço para que a mesma senha abra todos os outros. Se hoje você repete, comece separando as três ou quatro contas mais importantes.
- Guarde as senhas de um jeito que funcione para você. O CERT.br aceita três caminhos: um aplicativo gerenciador de senhas, um papel guardado em lugar seguro, ou um arquivo criptografado. O papel na gaveta de casa é infinitamente melhor do que repetir a mesma senha em tudo.
- Ligue a verificação em duas etapas hoje, no método que estiver disponível. Se só houver SMS, use SMS — e troque por aplicativo quando o serviço oferecer. Gere também os códigos de backup e guarde-os junto com as senhas, porque é o que salva você quando perde o celular.
- Tire as senhas importantes do navegador. Banco, e-mail e contas de acesso ao trabalho não devem ficar salvas para login automático.
- Nunca repasse senha nem código de verificação. Nenhum banco, loja ou suporte legítimo pede isso por mensagem, e-mail ou telefone. Quem pede é golpista — é o assunto de Golpes e phishing.
- Escolha perguntas de segurança difíceis de adivinhar. “Nome do meu primeiro animal de estimação” costuma estar no seu próprio perfil público.
Resumo
Senha boa é longa, não complicada: três palavras aleatórias valem mais que símbolos embaralhados. Ela precisa ser exclusiva de cada conta, porque um vazamento em um serviço derruba todos os outros onde ela se repete. A verificação em duas etapas é o que protege você quando a senha vaza — e nem toda etapa vale o mesmo: chave física primeiro, aplicativo gerador de códigos depois, SMS só se não houver outra opção. Trocar senha por calendário deixou de ser recomendado — a norma técnica diz que sistemas não deveriam exigir troca periódica, e sim forçá-la diante de evidência de comprometimento. Na prática: troque quando ela é exposta, imediatamente e em todo lugar onde era usada. E guardar senha em papel, em local seguro, é melhor do que repetir a mesma em tudo.
Conteúdo educativo e informativo. Não substitui orientação jurídica.