Foi inventada nos anos 90 (e é amplamente atribuída à AT&T), mas só ganhou destaque em meados dos anos 2000. A autenticação de dois fatores (ou 2FA, como é mais conhecida) assenta numa ideia tão simples que é quase bela — combinar algo que sabes com algo que tens.
O problema e a solução
O problema:
Um nome de utilizador e uma palavra-passe eram tudo o que existia entre os nossos dados e o acesso não autorizado. As nossas contas são essencialmente uma porta sem vigilância, pronta a ser violada 24/7 sem o nosso conhecimento. Isto não é ajudado pelo facto de os nomes de utilizador serem quase sempre formulaicos e de as palavras-passe também poderem ser fáceis de adivinhar, porque todos tendemos para as mesmas ideias.
Por exemplo, uma única palavra seria difícil de adivinhar para outro ser humano, mas, devido ao número limitado de palavras na língua inglesa, é surpreendentemente fácil para um computador. É por isso que muitos sites nos pedem para reforçar as nossas palavras-passe com letras e caracteres especiais. Mas, com software de hacking cada vez mais sofisticado e agora com o aparecimento da IA, nem isso é suficiente. Lembra-te de que essa “porta” para a tua conta pode ser descoberta no éter 24/7.
A solução:
Validar que és mesmo tu a iniciar sessão usando algo que só pode (logicamente) estar na tua posse. Isto pode ser um smartphone, uma conta de email, uma chave ou até biometria. Seja qual for o método usado, a 2FA garante que as tentativas de início de sessão não autorizadas podem ser bloqueadas e que podes agir para mitigar novas violações.
Claro, é uma verificação de identidade mais sofisticada — o equivalente a espreitar pelo óculo antes de destrancar a porta de entrada — mas a implementação é bastante engenhosa, quando pensas nisso. O nível de segurança e de consciência que a 2FA acrescenta a uma conta eleva-a para além da soma das suas partes.
Então, porque demorou tanto tempo a generalizar-se? Provavelmente foi apenas uma combinação do aumento gradual do cibercrime ao longo dos anos, da frequência com que as pessoas passaram a ter dispositivos secundários e do aumento do poder computacional à disposição dos cibercriminosos, o que fez com que tivesse de esperar pelo seu momento de brilhar. Também é possível que houvesse preocupações com a perda do dispositivo secundário.
Onde vimos a 2FA destacar-se durante anos
As aplicações bancárias e financeiras já a utilizam há vários anos. Mas, se ainda não reparaste que ela está a chegar às tuas contas mais “do dia a dia”, provavelmente vais reparar em breve. A implementação já está em curso, à medida que a tecnologia de hacking se torna mais sofisticada e as empresas de dados assumem uma responsabilidade cada vez maior na proteção dos nossos dados.
Vejamos a 2FA no contexto das contas de email, por exemplo. Até agora, talvez a tenhas considerado um incómodo ou um excesso de cautela ativar a 2FA nas tuas contas de email — mas vamos mostrar-te porque vale tanto a pena, especialmente se tens um negócio.
Por que razão deves adicionar 2FA para proteger a tua conta de email?
Bem, antes de mais, considera que uma segunda camada de proteção para além da tua palavra-passe nunca é realmente má ideia. Agora, pára e pensa no tipo de dados sensíveis que a tua conta de email contém:
Informações bancárias — do tipo que já proteges com 2FA noutros locais há anos.
Anexos pessoais — fotografias, documentos ou até criações cujos direitos de propriedade intelectual queres proteger.
Histórico de compras — e outros dados que podem ser valiosos para anunciantes.
Dados médicos — registos de consultas, medicação ou até condições de saúde.
Dados imobiliários — a compra de casas e outros processos importantes é muitas vezes feita sem papel.
E, como referimos, se tens um negócio, estes dados quase de certeza incluem também os dos teus clientes. Manter estes dados em segurança é uma obrigação legal em países com regras como o RGPD. Por isso, proteger o email já começa a parecer uma decisão óbvia, e ainda nem acabámos!
Talvez a razão mais crucial para manteres o teu email seguro seja o facto de ele ser uma porta de entrada para muitas das tuas outras contas. Há anos que é uma forma comum de repor palavras-passe. Tudo o que alguém com acesso ao teu email tem de fazer é ler as tuas mensagens para perceber em que sites tens contas e depois seguir o processo de ‘palavra-passe esquecida’ nesses sites.
Em quase todos os sites mais pequenos, a conta de email registada é tudo o que impede alguém de aceder à tua conta. Isto pode significar que muitas das tuas contas ficam comprometidas antes sequer de te aperceberes de que a tua conta foi invadida.
Adiciona facilmente 2FA à tua conta
A boa notícia é que é muito fácil adicionar 2FA à maioria das contas de email. As contas de email empresariais ou profissionais têm uma probabilidade particularmente elevada de oferecer esta funcionalidade. O processo de ativação costuma ser simples e muito rápido de configurar, especialmente se já tiveres uma aplicação autenticadora para outras apps.
Vamos olhar para o Spacemail (da Spaceship, como bom exemplo), onde a 2FA pode ser ativada em poucos cliques.
Clica na engrenagem de definições no canto superior direito do ecrã.
Clica em ‘Launch security center’ na segunda caixa.
Clica em TWO FACTOR AUTHENTICATION no separador.
Escolhe um dos dois tipos de 2FA suportados.
Não te esqueças de fechar outros pontos de entrada
Adicionar 2FA ao início de sessão principal é muito útil, mas há uma boa probabilidade de teres outra porta traseira para a tua conta de email se a tiveres ligada a uma app (como Outlook ou Gmail) no teu telemóvel.
Os protocolos usados para permitir esta funcionalidade incluem IMAP, SMTP e POP3. Se estiverem ativados, o acesso à tua conta pode ser configurado através de uma app, contornando a 2FA que configuraste. Para garantir a segurança, desativa estes protocolos, se possível.
No caso do Spacemail, está atualmente em desenvolvimento uma app, com lançamento previsto para mais tarde este ano. Isto vai permitir-te aceder facilmente ao teu correio num dispositivo como um smartphone, sem comprometer a segurança.
Tipos de 2FA
Falando em “tipos de 2FA”, vejamos mais de perto o que são e como funcionam no contexto do Spacemail. De um modo geral, existem três tipos de 2FA. Todos usam um elemento diferente para autenticação.
“Algo que sabes”
Isto inclui coisas como números PIN adicionais ou perguntas de segurança. São informações que só tu deverias saber — mas, em muitos aspetos, não são assim tão diferentes de uma palavra-passe. Sendo uma forma mais antiquada de 2FA, está a ser gradualmente abandonada em favor dos métodos abaixo.
Talvez te lembres de, há vários anos, se aconselhar a escolher um falso ‘apelido de solteira da mãe’ ou ‘primeiro animal de estimação’ para evitar que as pessoas adivinhassem ou pesquisassem a tua resposta.
Devido à sua relativa insegurança, este método não é suportado pelo Spacemail.
“Algo que és”
Já abordámos isto brevemente. Este tipo de 2FA baseia-se em dados biométricos, como impressões digitais, reconhecimento facial e reconhecimento de voz. Isto é útil quando um dispositivo secundário pode não ser a melhor opção, por exemplo, em muitos casos estamos a usar um smartphone que é ele próprio o dispositivo secundário.
A biometria permite uma validação secundária através da própria pessoa. Embora isto exija sensores adicionais, normalmente só encontrados em dispositivos recentes e sofisticados.
“Algo que tens”
A maior parte da 2FA enquadra-se nesta categoria, e isso aplica-se a ambas as opções que vais encontrar no Spacemail. Estas exigem a posse de um dispositivo ou item específico. Existem várias formas de implementar este método.
TOTP (Time-Based One-Time Password)
Um código gerado por uma app autenticadora proporciona um início de sessão seguro. Podes usar apps autenticadoras ou enviar códigos de utilização única por SMS/email. No caso da Spaceship, o TOTP só é permitido através de uma app autenticadora, porque isso é muito mais seguro.
U2F (Universal 2nd Factor)
O U2F usa criptografia de chave pública, tornando-o mais seguro e resistente a phishing. Não exige a introdução manual de códigos. Basta inserires uma chave física (como uma YubiKey) no teu dispositivo. Isto tem a vantagem adicional de que, se alguém roubar o teu smartphone, será necessário um dispositivo adicional (a chave) para aceder a contas protegidas por 2FA.
Que método escolher
O U2F é geralmente considerado mais seguro porque os dispositivos são resistentes a adulteração e o processo criptográfico está associado ao website ou à app específicos. Isto garante que, mesmo que um utilizador seja enganado e visite um site falso, a autenticação falhará, uma vez que o site falso não consegue replicar a ligação segura necessária.
Claro que comprar uma chave U2F implica um custo, mas isso pode valer a pena quando se trata da tua segurança.
2FA como parte de uma dieta de segurança equilibrada…
O homem não vive só de 2FA. Não substitui boas práticas de segurança em geral. As nossas contas de email são especialmente propensas a ataques de phishing e malware. A ironia é que ninguém precisa de entrar na tua conta para representar uma ameaça desta forma. Basta enviar um email.
É por isso que as contas que oferecem outras proteções contra ameaças por email, particularmente filtros antispam, também são um investimento sensato. Ao impedir que chegues sequer a ver emails que contêm armadilhas de engenharia social ou malware, nunca chegarás a ver o maior risco para a tua segurança.Ativa hoje a 2FA na tua conta e, se descobrires que ela não a tem, considera mudar para uma que tenha.
Perguntas frequentes
2FA é a abreviatura de autenticação de dois fatores. O método mais comum de 2FA acrescenta uma camada extra de segurança aos inícios de sessão ao combinar algo que sabes (o teu nome de utilizador e palavra-passe) com algo que tens na tua posse (normalmente um smartphone ou uma chave). Isto significa que serás alertado se for solicitado algum início de sessão não autorizado.
A 2FA verifica a tua identidade quando acedes à tua conta. Ao fazê-lo, também te alerta se outra pessoa estiver a tentar entrar. As contas de email são alvos particularmente apetecíveis para os cibercriminosos, porque contêm muitos dados sensíveis e também podem funcionar como porta de entrada para outras contas através do processo padrão de ‘palavra-passe esquecida’ — que depende fortemente do endereço de email registado.
Muitas contas, especialmente as concebidas para utilizadores empresariais, incluem isto por predefinição. Normalmente, é bastante fácil de configurar nas definições de segurança. Geralmente, é mais rápido fazê-lo se já tiveres uma aplicação autenticadora ou uma chave que uses.
Sim, existem vários tipos de 2FA. O mais comum utiliza um dispositivo como um smartphone ou uma chave U2F (um dispositivo separado). A biometria também conta como um segundo fator de autenticação e as perguntas de segurança mais antiquadas (como “apelido de solteira da mãe”) tecnicamente também contam, mas hoje em dia raramente são usadas devido à facilidade com que podem ser adivinhadas.
Inicia sessão na tua contaClica na roda dentada das definições no canto superior direito do ecrã.Clica em ‘Launch security center’ na segunda caixa.Clica em TWO FACTOR AUTHENTICATION no separador.Escolhe um dos dois tipos de 2FA suportados.


Partilha a tua opinião