Chaves push e de hardware
FIDO2 e chaves de segurança
Chaves push e de hardware é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Além dos códigos digitados
Os códigos OTP digitados funcionam, mas são incômodos e vulneráveis a phishing. Dois fatores de posse mais fortes melhoram a experiência e a segurança: aprovações por notificação e chaves físicas de segurança.
Notificações
A MFA baseada em notificações envia uma solicitação para seu telefone. Você toca em Aprovar ou Recusar em vez de digitar um código.
É conveniente, e o servidor confirma a resposta por meios criptográficos.
Fadiga de MFA
As solicitações de aprovação são vulneráveis à fadiga de MFA (bombardeio de notificações): os invasores enviam muitas solicitações, esperando que o usuário toque em Aprovar por irritação.
Defesa: correspondência de números, na qual o usuário precisa informar um número exibido na tela de login.
Chaves físicas de segurança
Uma chave física de segurança é um pequeno dispositivo físico (USB, NFC ou Bluetooth) que realiza autenticação criptográfica.
A chave privada nunca sai do dispositivo, o que a torna extremamente resistente ao roubo.
FIDO2 e WebAuthn
FIDO2 é o padrão aberto por trás das chaves de segurança modernas. Sua parte web é a API de navegador WebAuthn.
Juntos, eles permitem que um site autentique usuários com criptografia de chave pública, em vez de segredos compartilhados.
Como funciona o FIDO2
Durante o registro, a chave gera um par de chaves exclusivo para cada site e fornece a chave pública ao site.
Durante o login, o servidor envia um desafio; a chave o assina com a chave privada. A assinatura comprova a posse sem revelar nenhum segredo.
A vinculação à origem impede o phishing
O FIDO2 vincula cada credencial à origem exata do site (domínio).
Um site de phishing em um domínio parecido não obtém uma assinatura válida, porque a chave se recusa a autenticar na origem incorreta. É isso que o torna resistente a phishing.
Chaves de acesso
As chaves de acesso são credenciais FIDO2 que podem ser sincronizadas entre seus dispositivos por meio da plataforma (telefone, notebook).
Elas pretendem substituir completamente as senhas, mantendo a resistência a phishing do FIDO2.
Verificação do usuário
As chaves de segurança podem adicionar uma verificação local, chamada verificação do usuário: um PIN ou dado biométrico no próprio dispositivo.
Isso combina algo que você possui com algo que você sabe ou que você é em um único toque.
Escolha de um método
Aproximadamente, do mais fraco ao mais forte:
- Códigos SMS (evite-os quando possível)
- Aplicativos TOTP
- Notificações com correspondência de números
- FIDO2 / chaves de acesso (resistentes a phishing)
Dicas de implantação
Ao distribuir chaves físicas:
- Registre pelo menos duas chaves por usuário (uma como backup).
- Ofereça um caminho de recuperação que também seja resistente a phishing.
- Dê preferência ao FIDO2 para contas de alto valor.
Verificação rápida
Por que as chaves de segurança FIDO2 são consideradas resistentes a phishing?
Recapitulação
Você aprendeu sobre fatores de posse mais fortes.
- As notificações são convenientes, mas precisam de correspondência de números para resistir a ataques de fadiga.
- FIDO2 / chaves de acesso usam pares de chaves por site e vinculação à origem para resistir a phishing.
- Registre chaves de backup.
Em seguida, veremos como a MFA ainda pode ser contornada e como reforçá-la.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Chaves push e de hardware” é grátis?
Sim — o texto completo de “Chaves push e de hardware” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Chaves push e de hardware”?
FIDO2 e chaves de segurança Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Chaves push e de hardware”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fatores de autenticação
- TOTP e HOTP
- Chaves push e de hardware
- Riscos de contorno da MFA