Senha forte e login em dois passos: como blindar suas contas
Uma senha forte e a verificação em duas etapas, usadas juntas, bloqueiam a maior parte das invasões de contas. A senha precisa ser longa e diferente em cada serviço. A segunda etapa acrescenta um código ou uma confirmação no celular, de modo que quem descobrir a sua senha ainda não consegue entrar. Se você vai fazer só uma coisa hoje, ative a segunda etapa no seu e-mail principal, porque é por ele que se recuperam quase todas as outras contas.
O que torna uma senha realmente forte
O tamanho pesa mais do que a complicação. Uma senha curta cheia de símbolos, como “S@o#1”, cai mais rápido em ataques automáticos do que uma frase longa. As características que importam:
- Comprimento: prefira senhas com pelo menos 12 caracteres. Quanto mais longa, melhor.
- Exclusividade: uma senha para cada serviço. Quando um site sofre vazamento, criminosos testam o mesmo e-mail e a mesma senha em bancos, lojas e redes sociais.
- Nada pessoal: fuja de datas de aniversário, nome do cachorro, time de futebol, placa do carro e sequências como 123456.
- Imprevisível: trocar “a” por “@” ou “o” por “0” não engana os programas que tentam adivinhar senhas.
Frase-senha: o jeito mais fácil de lembrar
Junte quatro ou cinco palavras sem relação entre si e acrescente um detalhe seu. Por exemplo: “caneca-janela-trovão-pipoca-37”. É longa, difícil de adivinhar e fácil de digitar no celular. Use esse modelo como inspiração, nunca copie um exemplo publicado.
Gerenciador de senhas
Ninguém decora 40 senhas diferentes. Os gerenciadores guardam tudo em um cofre protegido por uma única senha mestra. Os navegadores e os sistemas do celular já trazem um gerenciador embutido, que também sugere senhas aleatórias na hora do cadastro. A senha mestra deve ser a mais forte de todas e protegida pela segunda etapa.
Como funciona a verificação em duas etapas
O login passa a exigir duas provas diferentes: algo que você sabe (a senha) e algo que você tem (o celular, um aplicativo ou uma chave física). Alguns serviços chamam de autenticação de dois fatores, confirmação em duas etapas ou 2FA. É o mesmo princípio.
Na prática, você só precisa digitar o código quando entra em um aparelho novo ou depois de muito tempo sem usar. No dia a dia, quase nada muda.
Os métodos disponíveis, do mais frágil ao mais forte
| Método | Como funciona | Ponto forte | Ponto fraco |
|---|---|---|---|
| Código por SMS | O serviço envia um número por mensagem de texto | Fácil, não exige nada instalado | Pode ser interceptado se o chip for clonado ou se você repassar o código a um golpista |
| Código por e-mail | O código chega na caixa de entrada | Simples de usar | Só é seguro se o próprio e-mail estiver bem protegido |
| Aplicativo autenticador | Um app gera códigos de seis dígitos que mudam a cada poucos segundos | Funciona sem sinal e não depende do chip | Se trocar de celular sem transferir o app, você perde os códigos |
| Confirmação no app do serviço | Aparece um aviso no celular pedindo “Sim, sou eu” | Rápido e prático | Tocar em “sim” sem ler pode liberar um invasor |
| Chave de acesso (passkey) ou chave física | O login é confirmado com biometria ou com um dispositivo USB ou NFC | Resistente a sites falsos | Nem todos os serviços aceitam |
Qualquer método é muito melhor do que nenhum. Se o serviço oferece só SMS, ative assim mesmo.
Onde ativar primeiro
Comece pelas contas que, se invadidas, causam mais estrago:
- E-mail principal: no Gmail, por exemplo, o caminho é Conta Google > Segurança > Verificação em duas etapas. Outros provedores têm opção parecida na área de segurança.
- WhatsApp: em Configurações > Conta > Confirmação em duas etapas, crie um PIN de seis dígitos e cadastre um e-mail. Essa proteção barra a clonagem mais comum, explicada no nosso texto sobre golpes aplicados pelo WhatsApp.
- Conta gov.br: para contas nível prata ou ouro, a opção fica no aplicativo gov.br, em Segurança da conta. Depois de ativada, o código de seis dígitos é gerado no próprio app, em “Gerar código de acesso”. O passo a passo está na página oficial do Governo Digital.
- Redes sociais: Instagram, Facebook e TikTok têm a opção nas configurações de segurança ou na central de contas.
- Lojas on-line e aplicativos de transporte e delivery: guardam endereço e cartão salvo. Se alguém entrar, pode fazer compras em seu nome. E, se você precisar desfazer uma compra legítima, é pela conta na loja que se registra o pedido, como mostramos no guia sobre o prazo de 7 dias para desistir de compras.
Os aplicativos de banco já usam camadas próprias, como biometria, senha de transação e aparelho cadastrado. Mantenha o app atualizado e não desative esses recursos.
Códigos de recuperação e troca de celular
Ao ativar a segunda etapa, muitos serviços oferecem códigos de backup, uma lista de números que funcionam uma única vez cada. Eles salvam você quando o celular é perdido, roubado ou quebra. Anote em papel e guarde em lugar seguro em casa, ou salve dentro do gerenciador de senhas.
Antes de trocar de aparelho:
- confira se o aplicativo autenticador permite exportar ou sincronizar as contas;
- faça login em cada serviço importante no celular novo antes de apagar o antigo;
- mantenha o e-mail e o telefone de recuperação atualizados em cada conta.
Erros que anulam toda a proteção
- Passar o código para alguém. Nenhum banco, loja ou suporte pede o código que chegou por SMS. Quem pede é golpista.
- Aprovar notificações sem ler. Se chegou um pedido de login que você não fez, recuse e troque a senha.
- Guardar senhas em bloco de notas sem proteção ou em foto na galeria.
- Usar o mesmo PIN em tudo: o PIN do WhatsApp não deve ser igual ao do cartão ou ao desbloqueio do celular.
Perguntas frequentes
Preciso trocar minhas senhas de tempos em tempos?
Trocar por trocar não é necessário se a senha for forte e única. Troque quando houver sinal de vazamento, login estranho, aviso do serviço ou se você a compartilhou com alguém.
Como sei se minha senha vazou?
Gerenciadores de senhas e navegadores costumam avisar quando uma senha salva aparece em vazamentos conhecidos. O Google, por exemplo, tem uma verificação de senhas dentro da conta.
Se eu perder o celular, perco o acesso às contas?
Não, desde que você tenha guardado os códigos de recuperação ou cadastrado um e-mail e um telefone alternativos. Por isso esse passo é tão importante quanto ativar a proteção.
A biometria substitui a senha?
No celular, ela libera o acesso local e funciona muito bem nas chaves de acesso. A senha ou o PIN do aparelho continuam existindo por trás e precisam ser fortes.
É seguro salvar as senhas no navegador?
Para a maioria das pessoas, é mais seguro do que repetir a mesma senha em vários sites. O cuidado é proteger a conta do navegador ou do celular com senha forte e segunda etapa.
Plano de 20 minutos para proteger suas contas
- Crie uma frase-senha longa para o e-mail principal e ative a segunda etapa nele.
- Ative a confirmação em duas etapas no WhatsApp, com PIN e e-mail.
- Ative a proteção na conta gov.br e nas redes sociais.
- Guarde os códigos de recuperação em local seguro.
- Nos próximos dias, troque as senhas repetidas, começando pelas lojas com cartão salvo.
