Pular para o conteúdo
>_ITDITDPlataforma de Segurança Web
tag

two-factor authentication

3 artigos com esta tag

2026-07-07

Fraude no 7pay (2019) — como um app de pagamento sem 2FA foi sequestrado

Os sequestros de contas começaram no dia seguinte ao lançamento; ~808 usuários perderam ~¥38,6 milhões. A falha central foi o desenho da autenticação: (1) sem autenticação de dois fatores, então o login exigia apenas ID + senha, e (2) uma redefinição de senha que podia enviar a nova senha a um e-mail diferente do cadastrado — assim, fragmentos de dados pessoais bastavam para sequestrar uma conta. Defenda-se exigindo 2FA em ações sensíveis, restringindo a redefinição de senha a canais cadastrados, detectando e bloqueando o credential-stuffing e revisando os fluxos de autenticação antes do lançamento.

2026-07-02

O que é autenticação de dois fatores (2FA)? vs duas etapas, e a força de cada método

A autenticação de dois fatores (2FA) reforça a verificação de identidade acrescentando uma categoria diferente de prova — 'algo que você tem' ou 'algo que você é' (um código, chave ou biometria) — além de 'algo que você sabe' (sua senha). Ela estritamente não é o mesmo que a verificação em duas etapas (duas verificações, não necessariamente duas categorias). A força depende do método: SMS/e-mail < aplicativo autenticador (TOTP) < passkey/chave de segurança (FIDO2). A posição deste site: primeiro ligue algum 2FA em toda parte, depois migre as contas importantes para métodos que você não consegue entregar a um site de phishing.

2026-07-02

O que é uma senha de uso único (OTP)? TOTP vs HOTP vs SMS, e seus limites

Uma senha de uso único (OTP) é um código de curta duração e uso único que se torna inválido depois de usado. Tipos: TOTP de aplicativo autenticador (baseado em tempo), HOTP (baseado em contador) e SMS-OTP. É forte contra senhas vazadas e reutilizadas e costuma ser o fator 'algo que você tem' no 2FA. Mas tem um limite: o phishing de intermediário (AiTM) pode retransmitir uma OTP por um site falso e ainda entrar. A verdadeira resistência a phishing vem de uma passkey vinculada ao domínio. A OTP é 'muito melhor que nada, mas não a linha de chegada'.