0Pricing
Cyber Security Academy · Aula

Autenticação multifator

Explore TOTP, chaves de hardware e notificações push, além de entender por que MFA reduz drasticamente o risco de tomada de contas.

Autenticação multifator é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é MFA?

Autenticação multifator (MFA) exige que os usuários comprovem sua identidade com dois ou mais fatores independentes de categorias diferentes. Mesmo que um fator seja comprometido (por exemplo, uma senha roubada), a conta continua protegida.

As três categorias de fatores

Fatores de autenticação:

  • Algo que você sabe — senha, PIN, pergunta de segurança
  • Algo que você tem — telefone, token de hardware, cartão inteligente
  • Algo que você é — impressão digital, rosto, voz (biometria)

A verdadeira MFA usa pelo menos duas categorias diferentes — não duas senhas.

TOTP: senhas de uso único baseadas em tempo

TOTP gera um código de 6 dígitos que muda a cada 30 segundos usando um segredo compartilhado e o horário atual (RFC 6238). Aplicativos: Google Authenticator, Authy, Microsoft Authenticator.

TOTP é seguro contra ataques de repetição, mas vulnerável a phishing em tempo real.

Vulnerabilidades do OTP por SMS

O OTP baseado em SMS é conveniente, mas apresenta fragilidades significativas:

  • Troca de SIM — o invasor manipula por engenharia social a operadora para transferir o número da vítima
  • Ataques SS7 — interceptação de SMS por Estados-nação no nível das telecomunicações
  • Phishing em tempo real — o invasor retransmite instantaneamente o OTP da vítima para o site-alvo

O OTP por SMS é melhor do que não usar MFA, mas é a forma mais fraca.

Chaves de segurança de hardware (FIDO2)

Chaves de segurança de hardware (YubiKey, Google Titan) usam criptografia de chave pública. O dispositivo assina um desafio vinculado ao site específico, tornando as chaves resistentes a phishing — elas não funcionarão em sites falsos.

Esse é o padrão-ouro da MFA.

MFA por notificação push

O aplicativo autenticador envia uma notificação push: "Aprovar acesso de Nova York?" O usuário toca em aprovar ou negar. É conveniente, mas vulnerável a ataques de fadiga de MFA — os invasores enviam solicitações de aprovação em massa até que um usuário cansado aprove uma delas por acidente.

Ataques de fadiga de MFA

Também chamados de bombardeio de notificações push: o invasor tem a senha e envia dezenas de notificações push de MFA, esperando que o usuário aprove uma delas por frustração ou confusão. Contramedida: exigir correspondência de números na notificação push (o usuário deve inserir um código exibido na tela de login).

Chaves de acesso: MFA sem senha

Chaves de acesso (FIDO2/WebAuthn) combinam "algo que você tem" (chave do dispositivo) com "algo que você é" (desbloqueio biométrico) em uma única credencial resistente a phishing. Não é necessária uma senha. São compatíveis com as principais plataformas.

Políticas de acesso condicional

As plataformas modernas de identidade oferecem acesso condicional: exigem MFA somente quando os sinais de risco indicam essa necessidade (localização desconhecida, dispositivo novo, recurso sensível). A autenticação reforçada melhora a experiência do usuário sem comprometer a segurança.

Técnicas de contorno da MFA

Os invasores contornam a MFA usando:

  • Phishing em tempo real (AiTM) — o proxy captura o cookie de sessão após a MFA
  • Troca de SIM — intercepta os códigos enviados por SMS
  • Fadiga de MFA — envia notificações push em massa
  • Engenharia social contra o suporte — desativa a MFA por meio de um chamado de suporte

Implementação da MFA

Ao implementar a MFA:

  • Exija MFA por padrão para todos os usuários
  • Ofereça várias opções de MFA, mas disponibilize chaves de hardware e TOTP
  • Oriente os usuários sobre a fadiga de MFA — se não iniciaram um acesso, devem negar a notificação push
  • Monitore os registros de autenticação em busca de padrões de contorno da MFA

Verificação rápida: MFA

Qual método de MFA é resistente a phishing porque vincula criptograficamente a autenticação ao site específico?

Recapitulação da lição

A MFA exige dois fatores de categorias diferentes (saber/ter/ser). Aplicativos TOTP são bons; chaves de hardware (FIDO2) são as melhores — resistentes a phishing. O OTP por SMS é o mais fraco — vulnerável à troca de SIM. Ataques de fadiga de MFA enviam notificações push em massa; a correspondência de números reduz esse risco. As chaves de acesso combinam hardware e biometria em uma única credencial integrada.

Perguntas Frequentes

A aula “Autenticação multifator” é grátis?

Sim — o texto completo de “Autenticação multifator” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Autenticação multifator”?

Explore TOTP, chaves de hardware e notificações push, além de entender por que MFA reduz drasticamente o risco de tomada de contas. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Autenticação multifator”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Força e políticas de senhas
  2. Hash de senhas: bcrypt, Argon2, PBKDF2
  3. Autenticação multifator
  4. Preenchimento de credenciais e pulverização de senhas
← Voltar para Cyber Security Academy