Autenticação de Dois Factores (2FA): Guia Completo
A autenticação de dois factores (2FA) adiciona uma segunda camada de verificação ao login. Após inserir a password, precisa de provar a sua identidade com algo que possui — um código temporário gerado por uma app, uma notificação no telemóvel, ou uma chave de segurança física. Mesmo que alguém descubra a sua password, não consegue aceder sem o segundo factor.
Neste artigo
Porque é essencial
Passwords são comprometidas regularmente — em data breaches, por phishing, por keyloggers ou por força bruta. O 2FA é a protecção mais eficaz contra acesso não autorizado. Segundo a Microsoft, 2FA bloqueia 99.9% dos ataques automatizados a contas. É o investimento de segurança com melhor retorno: gratuito, simples e extremamente eficaz.
Métodos de 2FA
App autenticadora (recomendado): apps como Google Authenticator, Authy ou Microsoft Authenticator geram códigos de 6 dígitos que mudam a cada 30 segundos. Funcionam offline, são seguros e gratuitos. O Authy é a nossa recomendação porque permite backup encriptado na cloud e funciona em múltiplos dispositivos.
SMS: código enviado por mensagem de texto. Melhor que nada, mas vulnerável a SIM swapping (atacante convence a operadora a transferir o número). Use app autenticadora quando disponível.
Chave de segurança física: dispositivos como YubiKey que ligam por USB ou NFC. O método mais seguro, usado por empresas para contas críticas. Custo: ~25-50€ por chave.
Onde activar
WordPress: o Wordfence inclui 2FA gratuito. Em Wordfence → Login Security, active para o utilizador admin e configure a app autenticadora. Gere e guarde os códigos de recuperação para emergências.
cPanel: no cPanel → Segurança → Two-Factor Authentication, configure com a app autenticadora. Protege o acesso à gestão do alojamento.
Google (Gmail, Search Console, Analytics): myaccount.google.com → Segurança → Verificação em dois passos.
Redes sociais e e-mail: active 2FA em Facebook, Instagram, LinkedIn, Twitter e no e-mail pessoal. Uma conta de rede social comprometida pode danificar a reputação da empresa.
Códigos de recuperação
Ao activar 2FA, a maioria dos serviços gera códigos de recuperação de uso único. Guarde-os num local seguro (gestor de passwords, cofre físico). Se perder o telemóvel e não tiver códigos de recuperação, pode ficar bloqueado fora da conta.