Biometria e autenticação baseada em tokens
Explore a biometria de impressões digitais, retina e comportamento, juntamente com tokens de hardware (TOTP, FIDO2/WebAuthn), além de seus pontos fortes e limitações.
Biometria e autenticação baseada em tokens é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Biometria: autenticação baseada no que você é
A autenticação biométrica verifica a identidade com base em características físicas ou comportamentais únicas — "algo que você é". Ao contrário das senhas, os dados biométricos não podem ser esquecidos, compartilhados facilmente ou perdidos. No entanto, também não podem ser alterados se forem comprometidos: não é possível obter uma nova impressão digital. Os sistemas biométricos medem e comparam uma característica biológica ou comportamental com um modelo cadastrado e armazenado durante a configuração. A qualidade de um sistema biométrico é medida por suas taxas de erros e pela segurança da forma como os modelos são armazenados. A biometria é mais poderosa quando combinada com outro fator (por exemplo, impressão digital + PIN).
Biometria fisiológica
A biometria fisiológica baseia-se em características físicas do corpo. Os principais tipos incluem: Impressão digital: amplamente utilizada devido ao baixo custo e à aceitação; presente em telefones, controles de acesso e segurança de fronteiras. Leitura da retina: verifica os padrões dos vasos sanguíneos na parte posterior do olho — é muito precisa e difícil de falsificar, mas exige contato próximo com o leitor. Leitura da íris: verifica os padrões da parte colorida do olho — pode ser feita a uma distância maior e é usada em aeroportos. Reconhecimento facial: analisa a geometria do rosto por meio de uma câmera; está cada vez mais preciso, mas pode ser afetado pela iluminação, pelo envelhecimento e por disfarces. Geometria da mão: mede o formato da mão e o comprimento dos dedos.
Biometria comportamental
A biometria comportamental analisa padrões de como uma pessoa realiza algo, em vez de características físicas. Os exemplos incluem: Dinâmica de digitação — medição do ritmo, da velocidade e do tempo de permanência nas teclas (por quanto tempo cada tecla é pressionada). Dinâmica do mouse — velocidade, aceleração e padrões de movimento ao usar o mouse. Reconhecimento de voz — análise dos padrões de fala, do tom e da cadência (distinto de comandos de voz). Dinâmica da assinatura — pressão, velocidade e ritmo da assinatura manuscrita, não apenas seu formato. A biometria comportamental é especialmente valiosa para a autenticação contínua — verificar a identidade durante toda uma sessão, e não apenas no login.
Taxas de erro biométrico: FAR e FRR
Duas taxas de erro caracterizam o desempenho de um sistema biométrico. Taxa de falsa aceitação (FAR): probabilidade de o sistema aceitar incorretamente um impostor como usuário legítimo — um risco de segurança. Taxa de falsa rejeição (FRR): probabilidade de o sistema rejeitar incorretamente um usuário legítimo — um problema de disponibilidade e usabilidade. Essas taxas são inversamente relacionadas: aumentar a sensibilidade reduz a FAR (menos impostores são aceitos), mas aumenta a FRR (mais usuários legítimos são rejeitados). A taxa de erro de crossover (CER) — na qual FAR é igual a FRR — é o número único usado para comparar a precisão de sistemas biométricos. Quanto menor a CER, mais preciso é o sistema.
# Biometric performance comparison
# System A: FAR=0.001%, FRR=0.5%, CER=0.1%
# System B: FAR=1.0%, FRR=0.1%, CER=0.4%
# System A has lower CER = more accurate overall
# Adjusting the sensitivity threshold:
# High sensitivity (strict matching):
# FAR decreases (good security) but FRR increases (bad usability)
# Low sensitivity (lenient matching):
# FAR increases (security risk) but FRR decreases (better usability)
# Choose CER point for balanced security/usabilityVulnerabilidades e ataques contra sistemas biométricos
Os sistemas biométricos não são imunes a ataques. Ataques de falsificação apresentam uma biometria falsa para enganar o sensor: a falsificação de impressão digital usa cópias de gelatina ou silicone de uma impressão digital latente; o reconhecimento facial pode ser enganado por máscaras 3D de alta qualidade ou por fotos em sistemas de qualidade inferior. Ataques a bancos de dados de modelos: se os modelos biométricos armazenados forem roubados, não poderão ser revogados como as senhas. Os sistemas modernos reduzem esse risco por meio da proteção de modelos (armazenamento de modelos com hash ou transformados, em vez de dados biométricos brutos) e da detecção de vivacidade (comprovação de que a biometria vem de uma pessoa viva, e não de uma cópia).
Chaves de segurança de hardware: tokens FIDO2
Chaves de segurança de hardware como YubiKey, Google Titan Key e SoloKey implementam o padrão FIDO2/WebAuthn para autenticação resistente a phishing. A chave contém uma chave privada protegida por hardware que realiza operações criptográficas sem que a chave jamais deixe o dispositivo. Durante a autenticação, o desafio enviado pelo site é assinado pela chave privada da chave de hardware — e, como a operação está vinculada à origem específica do site, um site de phishing MITM não consegue interceptar nem retransmitir a autenticação. As chaves de hardware também podem funcionar como cartões inteligentes PIV em ambientes corporativos que exigem autenticação baseada em Certificate.
Cartões inteligentes e PIV
Cartões inteligentes são dispositivos do tamanho de um cartão de crédito com um microchip integrado que armazena chaves criptográficas e certificados. Os cartões PIV (Personal Identity Verification) são o padrão de cartão inteligente exigido para funcionários do governo federal dos US (FIPS 201). Os cartões PIV contêm: o Certificate X.509 do titular, sua chave privada (que nunca deixa o cartão), uma fotografia digital e dados biométricos. A autenticação exige tanto o cartão físico (“algo que você possui”) quanto um PIN (“algo que você sabe”), criando uma autenticação de dois fatores. Os cartões inteligentes são lidos por leitores com contato ou sem contato (NFC).
# Verify a PIV card certificate and use it for authentication
# List certificates on a connected smart card
pkcs11-tool --list-objects --type cert
# Objects:
# Certificate Object, Certificate type: X.509 cert
# label: Certificate for Digital Signature
# SSH with a smart card (PIV)
# ssh-keygen -D /usr/lib/opensc-pkcs11.so
# Public key from PIV slot 9a:
# ecdsa-sha2-nistp256 AAAA... PIV_slot_9a@card
# Use card for SSH authentication:
# ssh -I /usr/lib/opensc-pkcs11.so user@serverSenhas de uso único (OTP) em detalhes
Senhas de uso único (OTP) são códigos de autenticação válidos para apenas uma utilização. Existem dois padrões. HOTP (RFC 4226): OTP baseado em HMAC que incrementa um contador a cada utilização. O autenticador e o servidor precisam permanecer sincronizados; se os códigos forem gerados, mas não utilizados, eles podem ficar dessincronizados, exigindo uma nova sincronização. TOTP (RFC 6238): OTP baseado em tempo que usa o horário atual como contador e muda a cada 30 segundos. O TOTP é mais popular porque se sincroniza automaticamente por meio do horário; o autenticador e o servidor só precisam concordar sobre o horário atual (o NTP ajuda). Os códigos TOTP não utilizados simplesmente expiram.
Autenticação por notificação instantânea
Autenticação por notificação instantânea (usada por Duo Security, Microsoft Authenticator e Okta Verify) envia uma notificação instantânea ao smartphone do usuário quando uma tentativa de login é detectada. O usuário aprova ou nega a solicitação com um toque — uma ação muito mais simples do que digitar um código de 6 dígitos. Algumas implementações exibem o contexto do login (endereço IP, localização, aplicação) para que o usuário possa tomar uma decisão informada. A fragilidade de segurança são os ataques de fadiga de MFA — os invasores inundam o usuário com solicitações instantâneas em rápida sucessão, esperando que ele aprove uma delas por acidente ou apenas para interromper as notificações. As contramedidas incluem a correspondência de números (o usuário precisa inserir um código exibido na página de login) e contexto adicional na notificação instantânea.
Autenticação adaptativa e sensível ao contexto
A autenticação adaptativa ajusta o nível de autenticação exigido com base em sinais de contexto. Se um usuário fizer login a partir de seu dispositivo habitual, na rede corporativa e durante o horário de trabalho — risco baixo, e somente a senha pode ser suficiente. Se o mesmo usuário fizer login a partir de um dispositivo novo, em um país desconhecido, às 3h da manhã — risco alto, e a autenticação reforçada será acionada (exigindo MFA ou aprovação do gerente). Os sinais de contexto incluem: impressão digital do dispositivo (conhecido/desconhecido), geolocalização do IP, hora do dia, viagem impossível (logins de dois locais entre os quais seria impossível viajar no tempo transcorrido) e padrões comportamentais. Isso reduz o atrito de MFA em logins de baixo risco e acrescenta atrito onde ele é mais necessário.
Autenticação sem senha
A autenticação sem senha elimina completamente a senha, usando fatores resistentes a phishing. Abordagens comuns: FIDO2/WebAuthn com biometria (Windows Hello, Touch ID) ou chaves de hardware; links mágicos (uma URL de uso único enviada ao e-mail ou telefone do usuário, eficaz quando o acesso ao e-mail é confiável); e chaves de acesso (o padrão da FIDO Alliance adotado pela Apple, Google e Microsoft, no qual a chave privada é armazenada no enclave seguro do dispositivo e sincronizada com a nuvem por meio da conta do fornecedor). As chaves de acesso combinam praticidade com resistência a phishing e estão sendo rapidamente adotadas como sucessoras das senhas.
Verificação rápida
Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) apresentados nesta lição.
Resumo da lição
Nesta lição, você aprendeu que: a autenticação biométrica usa características fisiológicas (impressão digital, íris) ou comportamentais (digitação, voz); FAR e FRR medem a precisão de sistemas biométricos, tendo CER como ponto de equilíbrio; chaves de segurança de hardware (FIDO2/WebAuthn) fornecem autenticação baseada em tokens e resistente a phishing; e a autenticação adaptativa ajusta o atrito com base no risco do contexto. A seguir, exploraremos Modelos de autorização: RBAC, MAC e DAC.
Perguntas Frequentes
A aula “Biometria e autenticação baseada em tokens” é grátis?
Sim — o texto completo de “Biometria e autenticação baseada em tokens” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Biometria e autenticação baseada em tokens”?
Explore a biometria de impressões digitais, retina e comportamento, juntamente com tokens de hardware (TOTP, FIDO2/WebAuthn), além de seus pontos fortes e limitações. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Biometria e autenticação baseada em tokens”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Políticas de senhas e autenticação multifator
- Biometria e autenticação baseada em tokens
- Modelos de autorização: RBAC, MAC e DAC
- Identidade federada: SAML, OAuth e OpenID Connect