Uma chave secreta de 2FA é o valor privado de configuração que vincula uma conta de site a um autenticador TOTP. Normalmente, o serviço exibe esse valor quando você habilita a autenticação de dois fatores, seja por meio de um código QR ou como uma chave de configuração manual.
Este guia ajuda você a localizar o valor correto sem confundi-lo com uma senha, um código de SMS ou um código de recuperação.
Onde posso encontrar minha chave secreta de 2FA?
Faça login no site oficial ou no aplicativo da conta e procure em uma seção chamada Segurança, Login e segurança, Autenticação de dois fatores, Verificação em duas etapas ou Aplicativo autenticador.
Inicie a configuração do aplicativo autenticador. O serviço geralmente exibe um código QR. Procure por uma opção próxima, como:
- Não consegue escanear o código QR?
- Insira a chave de configuração manualmente
- Mostrar chave secreta
- Entrada manual
- Copiar chave de configuração
Essa opção revela o texto secreto codificado no código QR. Execute essas etapas apenas para uma conta da qual você seja o titular ou tenha autorização para gerenciar.
Como é uma chave secreta de 2FA?
A maioria das chaves de configuração TOTP usa Base32: letras maiúsculas de A a Z e dígitos de 2 a 7. Espaços podem ser adicionados para facilitar a leitura. Um exemplo simplificado fica assim JBSW Y3DP EHPK 3PXP.
O comprimento varia de acordo com o serviço. Não se deve presumir que uma chave seja válida apenas porque se parece com o formato Base32. O serviço emissor determina o segredo e quaisquer configurações não padrão.
Código QR versus chave de configuração manual
Um código QR de autenticador geralmente contém um otpauth:// URI de configuração. Ele pode incluir o mesmo segredo, além de um rótulo de conta, emissor, algoritmo, número de dígitos e período de atualização. A chave de configuração manual é apenas a parte do segredo.
Se uma ferramenta aceitar apenas um segredo em Base32, use o valor rotulado como “chave de configuração” ou “segredo” — não um nome de arquivo de imagem, senha de conta ou a URL completa do QR. O gerador do Get2FA.dev atualmente é voltado para segredos TOTP padrão.

Passo a passo: copie uma chave de configuração manual com segurança
- Confirme se você está no domínio oficial ou no aplicativo oficial.
- Abra as configurações de segurança da conta e inicie a configuração do autenticador.
- Exiba a chave de configuração manual ao lado do código QR.
- Copie-a sem aspas nem rótulos.
- Adicione-a ao seu autenticador confiável e verifique o primeiro código.
- Salve os códigos de recuperação fornecidos pelo serviço.
- Conclua a configuração somente após um código de teste ser aceito.
Não cole a chave secreta em e-mails, chats, tickets de suporte ou capturas de tela públicas. Nossa página “Sobre” explica o uso pretendido, com foco na privacidade, deste utilitário do navegador.
E se a autenticação de duas etapas (2FA) já estiver ativada?
Muitos serviços exibem a chave secreta apenas uma vez durante a configuração inicial. Se você não a salvou, talvez não consiga revelar o valor original posteriormente. Um aplicativo autenticador pode permitir uma exportação ou um backup protegido, mas isso depende do aplicativo e da política da sua organização.
O caminho seguro para recuperação normalmente consiste em usar um método de recuperação válido, desativar o registro antigo no autenticador e configurá-lo novamente. Isso cria um novo segredo e, muitas vezes, um novo conjunto de códigos de backup. Revogar a configuração antiga é importante se você acredita que a chave tenha sido exposta.
Um segredo de 2FA não é um código de recuperação
Esses valores têm finalidades diferentes:
- Segredo ou chave de configuração: usado repetidamente por um autenticador para calcular códigos variáveis.
- Código TOTP: um código curto derivado do segredo e da hora atual.
- Código de recuperação: um código de emergência, geralmente de uso único, fornecido pelo provedor da conta.
- Senha: a credencial principal da conta.
Nunca insira sua senha em um gerador de TOTP. Se você tiver apenas um código de recuperação, use o fluxo de código de recuperação do provedor da conta.
Como proteger a chave secreta
- Armazene-a apenas em um autenticador confiável ou em um gerenciador de senhas criptografado.
- Evite anotações em texto simples, documentos na nuvem e capturas de tela não criptografadas.
- Não mantenha a única cópia de recuperação no mesmo dispositivo que o autenticador.
- Regenerar o cadastro da autenticação de duas etapas (2FA) caso a chave secreta possa ter sido exposta.
- Use uma chave de segurança de hardware ou uma chave de acesso para contas importantes, quando for compatível.
Para entender por que o segredo pode gerar códigos correspondentes, leia como funcionam a autenticação de duas etapas (2FA) e o TOTP.
Por que o código gerado não corresponde?
Primeiro, confirme se você copiou o segredo correto e selecionou a conta correta. Em seguida, ative as configurações automáticas de data, hora e fuso horário no seu dispositivo. Aguarde um novo código em vez de enviar o código no final da contagem regressiva. Nosso guia de solução de problemas do TOTP aborda as verificações na ordem mais segura.
Perguntas frequentes
Posso recuperar um segredo a partir de um código de seis dígitos?
Nenhum processo prático de recuperação de conta deve se basear na obtenção do segredo a partir de um código TOTP exibido. Use as opções oficiais de recuperação do provedor.
O código QR em si é confidencial?
Sim. Ele normalmente contém a chave secreta. Trate uma captura de tela do código QR de configuração como uma cópia da chave secreta.
A mesma chave pode ser usada em dois dispositivos?
Tecnicamente, dois autenticadores configurados com o mesmo segredo e as mesmas configurações de tempo podem gerar códigos iguais. A decisão de fazer isso depende de suas necessidades de segurança e da política da sua organização. Métodos seguros de recuperação costumam ser preferíveis à duplicação descontrolada.
Conclusão principal
O segredo da autenticação de duas etapas (2FA) normalmente fica disponível quando você configura um aplicativo autenticador. Acesse a opção de configuração manual, trate a chave como uma credencial, verifique a configuração e armazene os códigos de recuperação com segurança. Se o segredo original for perdido, use o recurso oficial de recuperação e crie um novo cadastro de 2FA, em vez de tentar adivinhar.
