Autenticação de dois fatores: uma medida de segurança necessária, mas irritante, que todos devem suportar para proteger suas contas online.

Neste momento, a verificação em duas etapas (2FA) se tornou o novo padrão ouro em segurança. A primeira vez que a encontrei foi no site do meu banco. Naquela época, como um estudante falido, eu não entendia por que ela era importante. Continuo sendo um estudante falido, mas agora entendo por que um serviço bancário online precisa da verificação em duas etapas. O que ainda não entendo é por que minha conta do Grammarly insiste nisso.

Autenticação de dois fatores: uma medida de segurança necessária, mas irritante, que todos tomam para proteger suas contas online.

Verificação em duas etapas (2FA) É o que acontece quando você digita seu nome de usuário e senha e é surpreendido pela temida mensagem: "Por favor, digite o código enviado para [seu endereço de e-mail]". Em teoria, é uma camada extra de segurança. Mesmo que alguém tenha suas credenciais, ainda precisará acessar seu e-mail ou telefone. Mas, na prática, a verificação em duas etapas é um problema maior para o usuário do que para o hacker.

O acesso é muito complicado.

Você não deveria precisar verificar seus freios antes de cada viagem.

Inserindo o código 2FA para a página da conta do Outlook

Basicamente, o propósito da verificação em duas etapas é dificultar o acesso, e sim, funciona — não só para hackers, mas para mim também. As chances de a pessoa que está fazendo login não ser eu, mas algum hacker, são mínimas, mas sou eu quem está sendo punido por ter que passar por obstáculos. Agora preciso de pelo menos duas janelas abertas para fazer login em qualquer lugar. Primeiro, o site. Depois, meu e-mail, para obter o código. Pior ainda, se a verificação em duas etapas depender de SMS, preciso ter meu celular à mão.

É o mesmo dilema inerente a qualquer medida de segurança. Você pode evitar que os freios do seu carro falhem verificando-os antes de cada viagem. Faz sentido: se você não quer que seus freios falhem, se quer evitar acidentes e viver mais, você deve verificar os freios do seu carro todas as vezes. Mas ninguém o faz porque não é prático. É o que acontece com a autenticação de dois fatores.

Usar uma VPN piora as coisas. Quase sempre tenho uma VPN ativa. Isso significa que o ingênuo ponto de verificação em duas etapas é "...Este é o mesmo endereço IP?Isso me ensina quase sempre. Usar uma VPN constantemente destrói o fator privacidade, mas sem ela, sou forçado a entrar nesse ciclo interminável de resgatar códigos. Então, o que se espera de alguém que não seja o e-mail ou o celular sempre que quiser fazer login?

falsa sensação de segurança

Bons hábitos são mais importantes que revalidações constantes.

Página de login da Microsoft com outra maneira de fazer login

Obviamente há uma diferença entre ter Bons hábitos de segurança de e-mail Sem mencionar a necessidade de passar por obstáculos toda vez que você faz login. Você não precisa de um controle de qualidade rigoroso se tiver um bom sistema de garantia de qualidade. Se você já dirige com responsabilidade e troca os freios regularmente, não precisa verificá-los antes de cada viagem; a mesma lógica se aplica aqui.

Perdi a conta de quantas vezes tentei acessar minha Conta do Google pelo celular e recebi um prompt de verificação no próprio dispositivo. Se alguém pegar meu celular, acabou o jogo — nem precisa da minha senha. Um e-mail ou código SMS fornece as chaves. A autenticação de dois fatores por SMS ainda é onipresente, no entanto. A troca de SIM é uma ameaça conhecida e ativa.A autenticação de dois fatores via SMS é conveniente, mas ridiculamente insegura. Nenhum site pode afirmar seriamente que bloqueou sua conta. Mais seguro Adicionando autenticação de dois fatores via SMS.

Não confiável

A autenticação de dois fatores é baseada em métodos de entrega instáveis.

O Outlook está mostrando um prompt de entrada novamente

Embora a autenticação de dois fatores seja considerada um pilar da segurança moderna, ela está longe de ser confiável. Minhas experiências com o Google têm sido boas, mas a autenticação de dois fatores do Meta é inconsistente, e a da Microsoft é simplesmente péssima (falarei sobre isso mais tarde). Se as grandes empresas de tecnologia não conseguem dominar a autenticação de dois fatores, que esperança há para as pequenas empresas? E se elas dependem de um serviço de terceiros, o que acontece quando esse serviço cai? Perderemos repentinamente o acesso a dezenas de contas ao mesmo tempo?

Minha operadora ficou indisponível na semana passada. Não consegui acessar meu painel de controle porque o código SMS nunca chegou. Com a autenticação de dois fatores por SMS, até a menor falha na rede pode engolir o texto completamente.

Os provedores tratam a autenticação de dois fatores como uma rede de segurança opcional, não como um recurso essencial. Isso significa que eles não se preocupam com mecanismos de backup robustos. Se todas as contas baseadas em senha agora exigem autenticação de dois fatores, por que o sistema não funciona nos dois sentidos? Contas configuradas apenas por telefone ou e-mail também devem exigir uma senha de backup. Porque quando a autenticação de dois fatores dá errado — e isso acontece com frequência — você está em apuros.

Desordem na caixa de entrada e privacidade

Os tokens têm custos ocultos.

Caixa de entrada lotada de códigos 2FA

Cada tentativa de login se transforma em um e-mail ou outra mensagem de texto que eu nunca solicitei. A autenticação de dois fatores torna isso inevitável. Estou constantemente fornecendo meu e-mail ou número de telefone para empresas que prefiro não compartilhar. Lembra quando você podia se cadastrar apenas com um nome de usuário e senha? Naquela época, você tinha que confirmar sua senha; agora, você confirma seu e-mail. Senhas não estão mais na moda.

Há um problema de privacidade mais profundo. Quando meu provedor de e-mail processa códigos de autenticação de dois fatores, ele basicamente monitora todas as tentativas de login. O Gmail sabe quando tento fazer login no PayPal. Não quero que o Gmail saiba disso.

Habilitar a verificação em duas etapas por mensagem de texto é pior do que você pensaMinha operadora de telecomunicações, que já sabe meu número e localização, agora sabe quais aplicativos estou usando e quando. Embora eles não usem esses códigos para fazer login para mim, isso é muito perturbador.

Mesmo que você não se preocupe muito com privacidade, você definitivamente quer paz de espírito. Não quero dar meu número de telefone para todos os sites em que me inscrevo e depois ser bombardeado com mensagens de marketing irritantes. Não quero ter que responder "pare" a um código curto e depois ser cobrado por isso.

Eu realmente aprecio uma caixa de entrada limpa, especialmente as mensagens do meu iPhone. É por isso que adorei o iOS 26 — porque ele finalmente trouxe pastas de lixo eletrônico para os iPhones. Mas, nos piores casos, o serviço usa o mesmo número para a verificação em duas etapas e para mensagens de lixo eletrônico. Se você bloquear um número, sua conta será bloqueada. Que solução perfeita!

Fechamentos permanentes

Ainda não superei a perda da minha conta do Outlook.

Não conseguir acessar seu e-mail, telefone ou dispositivo de backup pode bloquear permanentemente o acesso a contas importantes, e o processo de recuperação é extremamente difícil. Vivi esse pesadelo com a Microsoft e, mais de um ano depois, ainda estou pagando o preço.

Eu tinha um endereço de e-mail do Outlook vinculado à minha universidade e ao meu trabalho. Todas as contas importantes — Asana, Slack, CMS, sites da empresa, LinkedIn, meu painel da universidade, minha VPN — estavam conectadas a esse endereço.

Eu só queria enviar um rascunho da minha tese para o meu professor. Mas o Outlook tinha outros planos — me forçou a me autenticar novamente. Sem problemas. Digitei meu e-mail e senha, mas não foi suficiente. Um código de verificação em duas etapas foi enviado para o meu e-mail de backup. Infelizmente, o e-mail de backup era outro e-mail do Outlook que também exigia verificação em duas etapas.

Meu e-mail de backup era minha conta do Yahoo. Você já deve imaginar o que aconteceu. O sistema inteiro desmoronou como peças de dominó. Sem tempo e paciência, cliquei em "Redefinir senha". Respondi a duas perguntas de segurança corretamente, mas me disseram que minha conta estava "bloqueada devido a atividade suspeita".

Quando recuperei o acesso à minha conta secundária do Yahoo e do Outlook, a conta principal já havia desaparecido. O sistema de recuperação da Microsoft queria os assuntos dos meus e-mails recentes (sem problemas), os contatos recentes (sem problemas) e o país de onde eu havia feito login (impossível — eu sempre usava uma VPN). Estimei o país errado. A resposta da Microsoft foi me impedir de tentar novamente. A conta foi bloqueada permanentemente.

Tive que me virar e mudar meu endereço de e-mail em todos os lugares, explicar para professores e colegas e me desculpar pela bagunça. Alguns serviços ainda não me deixam atualizar meu login sem esse endereço do Outlook. Se eu sair, essas contas serão perdidas para sempre.

Sim, meus hábitos de segurança não eram os ideais. Eu não deveria ter usado o Outlook como backup para o Outlook. Eu deveria ter verificado meus backups com mais frequência. Mas essa punição é muito severa. A segurança deveria proteger os usuários sem mantê-los reféns de suas próprias contas. Em vez disso, a autenticação de dois fatores me bloqueou da minha vida. E em 2, o suporte ao cliente não será mais uma opção. Você terá um chatbot com inteligência artificial.

A cura é pior que a doença

Considerando tudo isso, entendo por que a autenticação de dois fatores (2FA) é apresentada como uma proteção contra acesso não autorizado, mas sua aplicação prática comprovadamente causa mais problemas do que compensa. A complexidade excessiva do acesso, a natureza não confiável da entrega de códigos, a desordem e as violações de privacidade em nossas caixas de entrada e o potencial para desligamentos permanentes assustadores — será que o custo dessa camada extra de segurança realmente supera os benefícios pretendidos?

Ir para o botão superior