Autenticação multifator
Explore TOTP, chaves de hardware e notificações push, além de entender por que MFA reduz drasticamente o risco de tomada de contas.
Autenticação multifator é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é MFA?
Autenticação multifator (MFA) exige que os usuários comprovem sua identidade com dois ou mais fatores independentes de categorias diferentes. Mesmo que um fator seja comprometido (por exemplo, uma senha roubada), a conta continua protegida.
As três categorias de fatores
Fatores de autenticação:
- Algo que você sabe — senha, PIN, pergunta de segurança
- Algo que você tem — telefone, token de hardware, cartão inteligente
- Algo que você é — impressão digital, rosto, voz (biometria)
A verdadeira MFA usa pelo menos duas categorias diferentes — não duas senhas.
TOTP: senhas de uso único baseadas em tempo
TOTP gera um código de 6 dígitos que muda a cada 30 segundos usando um segredo compartilhado e o horário atual (RFC 6238). Aplicativos: Google Authenticator, Authy, Microsoft Authenticator.
TOTP é seguro contra ataques de repetição, mas vulnerável a phishing em tempo real.
Vulnerabilidades do OTP por SMS
O OTP baseado em SMS é conveniente, mas apresenta fragilidades significativas:
- Troca de SIM — o invasor manipula por engenharia social a operadora para transferir o número da vítima
- Ataques SS7 — interceptação de SMS por Estados-nação no nível das telecomunicações
- Phishing em tempo real — o invasor retransmite instantaneamente o OTP da vítima para o site-alvo
O OTP por SMS é melhor do que não usar MFA, mas é a forma mais fraca.
Chaves de segurança de hardware (FIDO2)
Chaves de segurança de hardware (YubiKey, Google Titan) usam criptografia de chave pública. O dispositivo assina um desafio vinculado ao site específico, tornando as chaves resistentes a phishing — elas não funcionarão em sites falsos.
Esse é o padrão-ouro da MFA.
MFA por notificação push
O aplicativo autenticador envia uma notificação push: "Aprovar acesso de Nova York?" O usuário toca em aprovar ou negar. É conveniente, mas vulnerável a ataques de fadiga de MFA — os invasores enviam solicitações de aprovação em massa até que um usuário cansado aprove uma delas por acidente.
Ataques de fadiga de MFA
Também chamados de bombardeio de notificações push: o invasor tem a senha e envia dezenas de notificações push de MFA, esperando que o usuário aprove uma delas por frustração ou confusão. Contramedida: exigir correspondência de números na notificação push (o usuário deve inserir um código exibido na tela de login).
Chaves de acesso: MFA sem senha
Chaves de acesso (FIDO2/WebAuthn) combinam "algo que você tem" (chave do dispositivo) com "algo que você é" (desbloqueio biométrico) em uma única credencial resistente a phishing. Não é necessária uma senha. São compatíveis com as principais plataformas.
Políticas de acesso condicional
As plataformas modernas de identidade oferecem acesso condicional: exigem MFA somente quando os sinais de risco indicam essa necessidade (localização desconhecida, dispositivo novo, recurso sensível). A autenticação reforçada melhora a experiência do usuário sem comprometer a segurança.
Técnicas de contorno da MFA
Os invasores contornam a MFA usando:
- Phishing em tempo real (AiTM) — o proxy captura o cookie de sessão após a MFA
- Troca de SIM — intercepta os códigos enviados por SMS
- Fadiga de MFA — envia notificações push em massa
- Engenharia social contra o suporte — desativa a MFA por meio de um chamado de suporte
Implementação da MFA
Ao implementar a MFA:
- Exija MFA por padrão para todos os usuários
- Ofereça várias opções de MFA, mas disponibilize chaves de hardware e TOTP
- Oriente os usuários sobre a fadiga de MFA — se não iniciaram um acesso, devem negar a notificação push
- Monitore os registros de autenticação em busca de padrões de contorno da MFA
Verificação rápida: MFA
Qual método de MFA é resistente a phishing porque vincula criptograficamente a autenticação ao site específico?
Recapitulação da lição
A MFA exige dois fatores de categorias diferentes (saber/ter/ser). Aplicativos TOTP são bons; chaves de hardware (FIDO2) são as melhores — resistentes a phishing. O OTP por SMS é o mais fraco — vulnerável à troca de SIM. Ataques de fadiga de MFA enviam notificações push em massa; a correspondência de números reduz esse risco. As chaves de acesso combinam hardware e biometria em uma única credencial integrada.
Perguntas Frequentes
A aula “Autenticação multifator” é grátis?
Sim — o texto completo de “Autenticação multifator” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Autenticação multifator”?
Explore TOTP, chaves de hardware e notificações push, além de entender por que MFA reduz drasticamente o risco de tomada de contas. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Autenticação multifator”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Força e políticas de senhas
- Hash de senhas: bcrypt, Argon2, PBKDF2
- Autenticação multifator
- Preenchimento de credenciais e pulverização de senhas