Passkeys: como funciona o login sem senha e por que ele dificulta golpes de phishing

Publicidade

Senhas continuam sendo um dos principais alvos de golpes online. Páginas falsas, mensagens de phishing e vazamentos de dados tentam convencer o usuário a entregar uma combinação que pode ser reutilizada por criminosos. As passkeys surgiram como uma alternativa para reduzir justamente esse problema.

Em vez de digitar uma senha tradicional, o usuário confirma o acesso usando o próprio dispositivo, normalmente com impressão digital, reconhecimento facial ou o PIN de desbloqueio.

O que é uma passkey?

Uma passkey é uma credencial de autenticação baseada em criptografia. Na prática, o serviço guarda uma parte pública da credencial, enquanto a chave necessária para provar que o usuário é o dono permanece protegida no dispositivo ou no gerenciador de credenciais utilizado.

Isso significa que não existe uma senha tradicional para o usuário copiar, digitar ou entregar acidentalmente em um site falso.

Por que passkeys são mais resistentes a phishing?

Golpes de phishing funcionam muito bem com senhas porque basta convencer a vítima a digitar sua credencial em uma página falsa. Uma passkey é vinculada ao serviço para o qual foi criada e usa uma prova criptográfica durante o login.

Segundo o Google, passkeys oferecem proteção mais forte contra ameaças como phishing justamente porque não podem ser compartilhadas ou copiadas da mesma maneira que uma senha.

Biometria é enviada para o site?

Não. Quando uma pessoa usa impressão digital ou reconhecimento facial para desbloquear uma passkey, a biometria continua no dispositivo. No caso da Conta Google, por exemplo, a empresa informa que os dados biométricos usados para desbloqueio não são enviados ao Google.

Passkey substitui a autenticação em duas etapas?

Depende do serviço. Uma passkey já comprova que o usuário possui o dispositivo e conseguiu desbloqueá-lo. Em algumas contas, isso permite que o login com passkey dispense uma segunda etapa separada.

Isso não significa que todos os outros métodos de recuperação devam ser removidos. É importante manter meios de recuperação atualizados para situações como perda ou troca do aparelho.

Posso ter passkeys em vários dispositivos?

Sim. Serviços compatíveis podem permitir a criação de passkeys em mais de um telefone, computador ou chave física de segurança. A disponibilidade depende do sistema operacional, navegador e gerenciador de credenciais usado.

O que acontece se eu perder o celular?

Perder um dispositivo não significa necessariamente perder a conta, desde que existam outros métodos confiáveis de acesso ou recuperação. Por isso, antes de depender exclusivamente de um único aparelho, vale revisar os métodos de recuperação e adicionar alternativas seguras.

Em contas de maior risco, uma chave física compatível pode funcionar como opção adicional.

Passkeys funcionam em celular e computador?

Sim, em sistemas e navegadores compatíveis. O Google, por exemplo, informa suporte em versões modernas de Android, iOS, Windows, macOS e ChromeOS, além de navegadores atuais. Também é possível usar chaves físicas compatíveis com FIDO2 em determinados cenários.

Cuidados ao criar uma passkey

  • Crie passkeys apenas em dispositivos que você controla.
  • Evite criar uma credencial permanente em computadores compartilhados.
  • Proteja o desbloqueio do aparelho com PIN forte ou biometria.
  • Mantenha os métodos de recuperação da conta atualizados.
  • Revise periodicamente os dispositivos e credenciais vinculados à conta.

Senha vai desaparecer?

A adoção de passkeys está avançando, mas senhas ainda coexistem com outros métodos de autenticação em muitos serviços. A tendência é que cada vez mais plataformas ofereçam um fluxo em que a passkey seja a opção principal e a senha fique como alternativa ou mecanismo legado.

Vale a pena ativar?

Para contas compatíveis, passkeys podem reduzir bastante o risco de roubo de senha por phishing e ainda simplificar o login. O ponto principal é configurar a credencial em dispositivos confiáveis e manter uma estratégia de recuperação caso o aparelho seja perdido.

Fontes

Este artigo foi produzido com base na documentação oficial do Google sobre login com passkeys, verificação em duas etapas e segurança de conta.

Publicidade

Publicidade

Leia mais