Para configurar a autenticação de dois fatores (2FA) com um aplicativo autenticador, acesse as configurações oficiais de segurança da sua conta, adicione um método de autenticação, escaneie o código QR, verifique um código novo e salve os códigos de recuperação. Não feche a tela de configuração até que o serviço confirme que o cadastro foi concluído.

Os nomes dos menus variam de acordo com o provedor, mas o fluxo de trabalho seguro abaixo se aplica à maioria das configurações padrão de TOTP.

Antes de começar

  • Instale um aplicativo autenticador confiável a partir de sua fonte oficial.
  • Use um celular ou computador confiável, protegido por PIN, senha ou dados biométricos.
  • Confirme se a data e a hora automáticas estão ativadas.
  • Certifique-se de que ainda possa acessar a conta e seu e-mail de recuperação ou outro método aprovado.
  • Tenha um local seguro pronto para guardar os códigos de backup.
Four-step checklist for scanning verifying backing up and testing 2FA
Conclua a configuração somente após verificar um código novo e garantir um método de recuperação alternativo.

Passo a passo: configure um aplicativo autenticador

1. Abra a página oficial de segurança da conta

Faça login digitando o endereço oficial conhecido ou usando o aplicativo do provedor. Navegue até Segurança, Login e segurança, Verificação em duas etapas, MFA ou Autenticação de dois fatores. Evite links de configuração recebidos inesperadamente por e-mail ou mensagem.

2. Escolha a opção de aplicativo autenticador

Selecione uma opção chamada “Aplicativo autenticador”, “Código de verificação” ou “TOTP”. Se o provedor oferecer chaves de acesso ou chaves de segurança, considere se um método resistente a phishing seria uma escolha primária mais adequada.

3. Escaneie o código QR

Abra o aplicativo autenticador, adicione uma conta e escaneie o código QR exibido pelo serviço. Se o escaneamento não estiver disponível, revele a chave manual e digite-a exatamente como está. Nosso guia explica como identificar a chave correta de configuração da 2FA.

O código QR e a chave de configuração manual são credenciais. Não os fotografe, envie por e-mail nem os compartilhe.

4. Verifique um código novo

O autenticador deve exibir um código temporário. Aguarde um novo código se a contagem regressiva atual estiver quase terminando, digite-o no serviço e envie. Essa confirmação comprova que ambos os lados possuem informações de configuração correspondentes.

5. Salve os códigos de recuperação

Baixe, imprima ou copie os códigos de recuperação emitidos pelo provedor para um local protegido, separado do dispositivo autenticador. Os códigos de recuperação geralmente são de uso único. Não os cole em um campo TOTP comum.

6. Adicione outro método de recuperação

Quando disponível, registre uma segunda chave de segurança, senha de acesso, dispositivo autenticador ou outro método de recuperação aprovado. Evite depender de um único celular tanto para a autenticação de rotina quanto como único backup.

7. Teste antes de sair de todas as sessões

Abra uma janela de navegação anônima ou use outro dispositivo confiável e faça um login completo. Confirme se a senha, o código de autenticação e as opções de recuperação funcionam conforme o esperado antes de remover os métodos antigos.

O que acontece durante a configuração?

O código QR normalmente contém um rótulo de conta, o nome do provedor e um segredo TOTP privado. O autenticador armazena essa configuração e combina o segredo com a hora para gerar códigos variáveis. Leia como funcionam os códigos do autenticador TOTP para obter a explicação técnica.

Como armazenar códigos de backup

Uma opção segura pode ser um gerenciador de senhas criptografado, um registro offline protegido ou uma cópia impressa guardada junto com outros documentos importantes. Não mantenha o único backup como uma captura de tela desprotegida no mesmo celular.

Quando um código de backup for usado, marque-o como utilizado. Se o conjunto for exposto ou estiver quase esgotado, gere um novo conjunto por meio do provedor da conta; isso geralmente invalida o conjunto antigo.

Erros comuns de configuração

  • Escanear um código QR de uma página de phishing.
  • Encerrar a configuração antes que o primeiro código seja verificado.
  • Salvar a captura de tela do QR em uma biblioteca de fotos desprotegida.
  • Digitar um código de recuperação em vez do código do autenticador que está mudando.
  • Usar um relógio incorreto no dispositivo.
  • Remover o método antigo antes de testar o novo.
  • Não registrar os códigos de recuperação.

E se o primeiro código for rejeitado?

Ative a configuração automática de data, hora e fuso horário, aguarde um novo código e confirme se você escaneou o código QR mais recente na tela de configuração ativa. Se você reiniciou o cadastro, o segredo anterior pode não ser mais válido.

Use nossa lista de verificação completa para solução de problemas de TOTP inválido antes de redefinir uma conta.

É melhor escolher um aplicativo ou SMS?

Um aplicativo autenticador normalmente funciona offline e evita o risco de invasão do número de telefone. O SMS pode ser mais fácil de começar a usar, mas depende da operadora e do processo de recuperação do número. Nossa comparação entre o aplicativo autenticador e o SMS explica as vantagens e desvantagens.

Usando a ferramenta Get2FA.dev

Se você tiver um segredo Base32 padrão autorizado, a ferramenta Get2FA.dev pode gerar um código no seu navegador para testes ou um fluxo de trabalho temporário. Ela não é um serviço de recuperação de conta nem um cofre permanente de credenciais. Nunca envie segredos pelo formulário de contato.

Perguntas frequentes

Posso configurar a mesma conta em dois autenticadores?

Alguns serviços permitem que você registre vários autenticadores. Dois dispositivos também podem gerar códigos TOTP iguais se configurados com a mesma chave secreta, mas copiar chaves secretas aumenta o risco de exposição. Prefira métodos múltiplos suportados pelo provedor, quando disponíveis.

E se eu perder meu celular?

Use um código de recuperação, uma chave de acesso registrada ou uma chave de segurança, um segundo autenticador ou o processo oficial de recuperação do provedor. Após o acesso ser restaurado, revogue o registro do dispositivo perdido, se necessário.

Os aplicativos autenticadores precisam de acesso à internet?

A geração padrão de TOTP pode funcionar offline após a configuração. Backup na nuvem, sincronização, aprovação por notificação push, atualizações e recuperação de conta podem exigir conectividade.

Um código de seis dígitos é sempre TOTP?

Não. SMS, e-mail e outros sistemas também podem usar valores de seis dígitos. Verifique qual método de verificação a página de login solicita.