A autenticação de dois fatores, geralmente abreviada como 2FA, adiciona mais uma etapa de verificação após a senha. Mesmo que alguém descubra ou adivinhe essa senha, ainda precisará do segundo fator para poder fazer o login.
Este guia explica o conceito em linguagem simples, compara métodos comuns de 2FA e mostra como os códigos de autenticação baseados em tempo se encaixam no processo.
O que significa 2FA?
2FA significa comprovar sua identidade com dois tipos diferentes de evidência. Os fatores de autenticação são comumente agrupados em três categorias:
- Algo que você sabe: uma senha ou um PIN.
- Algo que você possui: um celular, um aplicativo autenticador ou uma chave de segurança de hardware.
- Algo que você é: uma característica biométrica, como uma impressão digital ou reconhecimento facial.
Uma senha mais outra senha não constitui uma autêntica autenticação de dois fatores, pois ambas pertencem à mesma categoria “algo que você sabe”. Uma senha mais um código gerado em um dispositivo utiliza dois tipos diferentes de fatores.
Como funciona a autenticação de dois fatores (2FA)?
O fluxo exato varia de acordo com o serviço, mas um login típico segue quatro etapas:
- Você digita seu nome de usuário e senha.
- O serviço verifica a senha e solicita um segundo fator.
- Você aprova uma notificação, insere uma chave de segurança ou digita um código temporário.
- O serviço valida essa segunda prova e concede acesso.
Essa etapa adicional reduz o valor de uma senha roubada. Isso não torna impossível que uma conta seja comprometida, mas elimina muitos ataques que dependem apenas da senha.
O que é um código TOTP?
TOTP significa “senha de uso único baseada no tempo”. Durante a configuração, o site e seu autenticador recebem a mesma chave privada de configuração. Seu autenticador combina esse segredo com a hora atual para calcular um código curto, normalmente de seis dígitos, que muda a cada 30 segundos, aproximadamente.
O site realiza o mesmo cálculo. Se o código que você digitar corresponder ao valor esperado para o intervalo de tempo atual, a segunda etapa será aceita. Não é necessária nenhuma mensagem de texto, e o dispositivo geralmente pode calcular os códigos mesmo quando estiver offline.
Se você já possui uma chave de configuração Base32 autorizada, pode usar nosso gerador de códigos 2FA baseado em navegador para calcular um código TOTP. Leia como encontrar uma chave secreta 2FA antes de inserir qualquer coisa, pois uma senha ou código de recuperação não é o mesmo valor.

Tipos comuns de 2FA
Códigos de aplicativos autenticadores
Os aplicativos autenticadores geram códigos TOTP a partir de um segredo compartilhado. Eles funcionam mesmo sem sinal de celular e são amplamente compatíveis. Os principais riscos são perder o dispositivo sem um backup ou expor a chave de configuração.
Códigos por SMS ou voz
Um serviço envia um código temporário para o seu número de telefone. O SMS é acessível e melhor do que usar apenas uma senha, mas pode estar sujeito a ataques de troca de SIM, reatribuição de número, interceptação ou problemas de entrega.
Notificações push
Um aplicativo solicita que você aprove ou rejeite um login. A verificação por notificação push é prática, mas você deve ler a mensagem com atenção e rejeitar solicitações inesperadas. Solicitações repetidas podem ser uma tentativa de fazer com que você aprove acidentalmente.
Chaves de segurança de hardware e chaves de acesso
As chaves de segurança e as chaves de acesso utilizam criptografia de chave pública e podem oferecer proteção mais robusta contra phishing. Quando disponíveis, costumam ser a melhor opção principal para contas importantes, com métodos de recuperação armazenados com segurança.
Códigos de backup
Códigos de recuperação ou de backup são credenciais de emergência, não códigos TOTP de uso diário. Armazene-os offline ou em um gerenciador de senhas seguro e marque cada um como usado quando for o caso.
A 2FA é a mesma coisa que MFA?
MFA significa autenticação multifatorial e abrange a autenticação usando dois ou mais tipos de fatores. A 2FA é o caso específico em que são exigidos exatamente dois fatores. Nas interfaces de produtos do dia a dia, os termos costumam ser usados de forma intercambiável.
Como ativar a 2FA com segurança
- Abra as configurações oficiais de segurança da conta.
- Escolha um aplicativo autenticador, uma chave de acesso ou uma chave de segurança, quando houver suporte.
- Escaneie o código QR ou insira a chave de configuração manual em um dispositivo confiável.
- Digite o primeiro código gerado para confirmar a configuração.
- Baixe os códigos de recuperação e guarde-os em um local diferente do seu dispositivo de uso diário.
- Adicione um segundo método de recuperação, caso o serviço ofereça essa opção.
Nunca compartilhe o código QR ou a chave de configuração manual. Qualquer pessoa que obtiver o segredo poderá gerar os mesmos códigos TOTP no futuro. Nossa Política de Privacidade explica como a ferramenta pública lida com as entradas de autenticação.
Por que meu código 2FA está sendo rejeitado?
O problema mais comum com o TOTP é um relógio do dispositivo incorreto. Outras causas incluem o uso de um código vencido, a cópia do segredo errado, a seleção da entrada errada no autenticador ou a tentativa de usar um código de backup em um campo TOTP. Siga nossa lista de verificação ordenada quando um código 2FA não estiver funcionando.
Perguntas frequentes
A autenticação de dois fatores (2FA) substitui uma senha forte?
Não. Use uma senha exclusiva para cada serviço e habilite a autenticação de dois fatores como uma camada adicional. Um gerenciador de senhas pode ajudar a criar e armazenar senhas exclusivas.
A autenticação de duas etapas (2FA) pode ser hackeada?
Nenhum controle de segurança é absoluto. Os invasores podem usar phishing, roubo de sessão, malware, abuso do processo de recuperação ou segredos roubados. Métodos resistentes ao phishing, como chaves de segurança e passkeys, reduzem vários desses riscos.
Devo usar um gerador de 2FA online?
Para uso diário a longo prazo, um autenticador offline confiável ou um método baseado em hardware é geralmente preferível. Uma ferramenta de navegador pode ser útil para testes autorizados ou fluxos de trabalho temporários, mas apenas em um dispositivo e ambiente de navegador em que você confie.
A resposta curta
A autenticação de dois fatores (2FA) protege uma conta ao exigir dois tipos diferentes de comprovação. Códigos de autenticadores TOTP são um segundo fator comum, enquanto passkeys e chaves de segurança de hardware podem oferecer maior resistência ao phishing. Seja qual for o método escolhido, proteja os códigos de recuperação e os segredos de configuração com o mesmo cuidado que você usa com as senhas.
