Segurança de Senhas e Autenticação Multifator
Senhas são o mecanismo de autenticação mais comum no mundo digital, e também o elo mais fraco. Segundo o DBIR da Verizon de 2023, credenciais roubadas ou comprometidas foram o vetor de ataque inicial em 49% de todas as violações. O problema não é que senhas sejam inerentemente inseguras. O problema é que humanos são péssimos em criar, lembrar e gerenciar senhas de forma segura.Por Que a Maioria das Senhas Falha
O Problema da Previsibilidade
Quando pedimos para criar uma senha “forte”, a maioria segue os mesmos padrões:- Começar com uma palavra comum:
Senha,Verao,Brasil - Maiúscula na primeira letra:
Senha - Adicionar números no final:
Senha123 - Adicionar caractere especial:
Senha123!
Verao2024! pode ser quebrada em segundos.
Entropia de Senhas (Password Entropy)
Entropia mede a imprevisibilidade de uma senha em bits. Maior entropia = mais difícil de adivinhar.O insight principal: comprimento supera complexidade. Uma senha aleatória de 20 caracteres é astronomicamente mais difícil de quebrar do que uma “complexa” de 8 caracteres. É por isso que gerenciadores de senhas são essenciais, eles geram e lembram senhas que humanos jamais conseguiriam.
Passphrases (Frases-Senha)
Uma passphrase é uma sequência de palavras aleatórias e não relacionadas usada como senha:- ✅
choque-atlas-luto-galgo-cedro(forte, ou palavras aleatórias, sem padrão) - ❌
eu-amo-meu-cachorro-rex(fraca, ou previsível, informação pessoal) - ❌
ser-ou-nao-ser-eis-a-questao(fraca, ou frase famosa, em todo dicionário)
Gerenciadores de Senhas (Password Managers)
Um gerenciador de senhas é um cofre criptografado que gera, armazena e preenche automaticamente suas credenciais. Ele resolve o problema fundamental: você só precisa lembrar uma Senha Mestra forte, e o gerenciador cuida das outras 200+ contas.Gerenciadores Recomendados
Autenticação Multifator: MFA (Multi-Factor Authentication)
MFA adiciona camadas adicionais de verificação além da senha. O princípio é baseado em três fatores de autenticação:- Algo que você sabe: Senha, PIN, pergunta de segurança
- Algo que você tem: Celular, chave de hardware, cartão inteligente
- Algo que você é: Impressão digital (fingerprint), reconhecimento facial, varredura de íris
O Espectro do MFA (Mais Fraco ao Mais Forte)
1
Códigos SMS (Mais Fraco)
Código único enviado por mensagem de texto. Melhor que nada, mas vulnerável a SIM swapping (troca de SIM): quando um atacante convence sua operadora a transferir seu número para o SIM dele. Em 2019, a conta do CEO do Twitter Jack Dorsey foi sequestrada via SIM swap.
2
Apps Autenticadores (Bom)
Apps como Google Authenticator, Authy ou Microsoft Authenticator geram senhas de uso único baseadas em tempo, conhecida como TOTP (Time-based One-Time Password), que rotacionam a cada 30 segundos. Não são vulneráveis a SIM swapping porque os códigos são gerados localmente.
3
Notificações Push (Bom)
Apps como Duo enviam notificações que você aprova ou nega. Porém, são vulneráveis a ataques de fadiga de MFA (MFA fatigue): quando o atacante envia notificações repetidas até a vítima aprovar uma por frustração.
4
Chaves de Hardware (Excelente)
Dispositivos físicos como YubiKey ou Google Titan que usam o protocolo FIDO2/WebAuthn. Você conecta a chave na porta USB ou encosta no celular. São resistentes a phishing porque a chave verifica criptograficamente o domínio, se o site for um clone de phishing, a chave simplesmente não autentica.
5
Passkeys, Chaves de Acesso (Melhor)
Passkeys são o futuro da autenticação. Usam FIDO2/WebAuthn para substituir senhas completamente. Seu dispositivo armazena uma chave privada, e a autenticação acontece via biometria ou PIN do dispositivo. Nenhuma senha para roubar, nenhum código para interceptar.
Onde Habilitar MFA (Ordem de Prioridade)
- E-mail: É a chave-mestra de todas as outras contas (redefinições de senha chegam aqui).
- Gerenciador de senhas: Se comprometido, todas as senhas ficam expostas.
- Banco e serviços financeiros: Impacto financeiro direto.
- Armazenamento em nuvem (Google Drive, Dropbox, iCloud), Pode conter documentos sensíveis.
- Redes sociais: Atacantes usam contas comprometidas para phishing e impersonação.
- Todo o resto: Habilite MFA em cada serviço que suportar.