Se um código de autenticação for rejeitado, não redefina a conta imediatamente. Um código TOTP depende do segredo correto e da hora atual; portanto, uma pequena discrepância pode fazer com que um código de seis dígitos, que de outra forma pareceria válido, seja rejeitado.
Siga as verificações a seguir na ordem indicada. Evite tentativas repetidas, pois alguns serviços bloqueiam temporariamente o login após muitas tentativas malsucedidas.
Lista de verificação rápida
- Ative a configuração automática de data, hora e fuso horário.
- Aguarde um novo código e insira-o logo no início da contagem regressiva.
- Confirme se você selecionou a entrada correta da conta.
- Certifique-se de estar usando um código de autenticador — não um SMS ou um código de recuperação.
- Verifique se o segredo de configuração foi copiado corretamente.
- Verifique se o serviço usa configurações TOTP não padronizadas.
- Use as opções oficiais de recuperação se o cadastro não for mais válido.
1. Sincronize o relógio do seu dispositivo
O desvio de tempo é o motivo mais comum para a falha de um código TOTP padrão. O autenticador e o site calculam, de forma independente, um código para o intervalo de tempo atual. Se o relógio do celular ou do computador estiver adiantado ou atrasado, eles calculam valores diferentes.
Ative a data e a hora automáticas, o fuso horário automático e a hora fornecida pela rede nas configurações do seu dispositivo. Se já estiverem ativadas, desative e reative a sincronização ou solicite uma sincronização imediata da hora. Em seguida, reinicie o autenticador ou o navegador e tente um novo código.
2. Aguarde o próximo código
A maioria dos códigos TOTP muda a cada 30 segundos. Um código copiado quando restam apenas um ou dois segundos pode expirar antes que o servidor o verifique. Aguarde a reinicialização do cronômetro e, em seguida, insira o novo código imediatamente.
A contagem regressiva em nosso gerador TOTP online mostra quanto tempo resta do período atual.
3. Selecione a conta correta
Aplicativos autenticadores podem conter várias entradas com nomes semelhantes. Verifique o nome do serviço, o e-mail ou nome de usuário da conta e o emissor antes de copiar um código. Um código válido proveniente da entrada errada ainda será rejeitado.
Se uma conta tiver sido cadastrada mais de uma vez, remova as entradas obsoletas somente após confirmar qual delas funciona e garantir que você tenha acesso para recuperação.

4. Identifique o tipo de verificação solicitada
Uma página de login pode solicitar um código por SMS, um código por e-mail, uma aprovação por notificação push, um código de backup ou um código de autenticador. Esses códigos não são intercambiáveis. O formato de seis dígitos, por si só, não garante que um campo aceite TOTP.
Escolha “aplicativo autenticador” ou a opção equivalente antes de inserir um código TOTP gerado. Use um código de recuperação apenas no fluxo de recuperação dedicado do provedor.
5. Verifique a chave secreta
Um caractere faltando, um rótulo confuso ou uma chave Base32 incorreta geram um código diferente. Se você ainda estiver configurando a 2FA, volte à tela de configuração e compare cuidadosamente a chave manual. Espaços geralmente são ignorados, mas letras e dígitos devem ser exatos.
Leia nosso guia para localizar e identificar uma chave secreta de 2FA. Nunca envie a chave para o suporte nem publique uma captura de tela do código QR dela.
6. Verifique as configurações do TOTP
Os padrões comuns são SHA-1, seis dígitos e um intervalo de 30 segundos. Alguns sistemas utilizam outro algoritmo, oito dígitos ou um intervalo diferente. Um gerador que utilize os padrões padrão não será compatível com um serviço configurado de maneira diferente.
Se o código QR de configuração ou a documentação do administrador especificar valores personalizados, use um autenticador que os suporte. Não altere as configurações aleatoriamente — siga a configuração fornecida pelo provedor.
7. Confirme se a configuração foi concluída
Durante o cadastro, muitos serviços exigem um código gerado antes que a autenticação de duas etapas (2FA) se torne ativa. Fechar a página de configuração muito cedo pode deixar a conta sem configuração. Volte às configurações de segurança e verifique se o método de autenticação está habilitado.
Se o serviço criou um novo segredo durante uma segunda tentativa de configuração, os códigos do primeiro segredo não funcionarão mais.
8. Considere alterações no servidor ou na conta
Se várias pessoas estiverem enfrentando falhas no mesmo serviço, verifique sua página oficial de status. Um administrador também pode ter reiniciado seu cadastro de 2FA, alterado a política de autenticação ou desativado um método. Para contas de trabalho, entre em contato com o administrador autorizado sem compartilhar segredos ou códigos ativos.
9. Recupere o acesso com segurança
Se a solução de problemas falhar, use um código de recuperação salvo, outro fator registrado, uma chave de acesso ou o processo oficial de recuperação de conta do provedor. Após fazer login, remova o cadastro do autenticador com falha e configure um novo.
Salve os novos códigos de recuperação separadamente. Se um segredo tiver sido exposto, revogar o registro antigo é mais importante do que fazer com que os códigos antigos voltem a funcionar.
Erros comuns a evitar
- Alterar o relógio manualmente em vez de ativar uma sincronização automática confiável.
- Enviar repetidamente o mesmo código que está prestes a expirar.
- Colocar uma senha ou um código de backup em um gerador de TOTP.
- Presumir que todo prompt de seis dígitos aceita códigos de autenticação.
- Compartilhar um código QR ou segredo com alguém que esteja oferecendo suporte.
- Desativar a autenticação de duas etapas (2FA) antes de confirmar um método de recuperação que funcione.
Perguntas frequentes
Por que os códigos são válidos em um dispositivo, mas não em outro?
Os dispositivos podem ter precisão de relógio diferente ou podem conter chaves secretas diferentes. Sincronize os dois relógios e verifique se ambas as entradas vieram do mesmo cadastro ativo.
O fuso horário faz diferença?
Os cálculos do TOTP usam uma referência de tempo universal, mas uma configuração incorreta do fuso horário pode ser um sinal de que o relógio do dispositivo está errado. As configurações automáticas de hora e fuso horário são a solução mais simples.
Limpar os dados do navegador resolve o problema com o código 2FA?
Normalmente não. Limpar os dados do site pode remover uma preferência de tema ou uma sessão, mas não corrige uma chave secreta ou um relógio incorreto. Isso também pode fazer com que você seja desconectado; portanto, tente primeiro as verificações específicas.
O suporte técnico pode me informar minha senha secreta antiga?
Serviços confiáveis geralmente não revelam um segredo de autenticador existente por meio do suporte. Eles podem ajudar a verificar a identidade e redefinir o método de 2FA usando um processo oficial de recuperação.
Entenda o sistema subjacente
Para uma explicação clara sobre fatores de autenticação, segredos compartilhados e códigos variáveis, leia “O que é a autenticação de dois fatores (2FA) e como ela funciona?”. Compreender os dois elementos — segredo e tempo — torna a maioria das falhas do TOTP mais fácil de diagnosticar.
