Cyber Security Academy · Aula

Chaves push e de hardware

FIDO2 e chaves de segurança

Aula 3 de 413 etapas

Chaves push e de hardware é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Além dos códigos digitados

Os códigos OTP digitados funcionam, mas são incômodos e vulneráveis a phishing. Dois fatores de posse mais fortes melhoram a experiência e a segurança: aprovações por notificação e chaves físicas de segurança.

Notificações

A MFA baseada em notificações envia uma solicitação para seu telefone. Você toca em Aprovar ou Recusar em vez de digitar um código.

É conveniente, e o servidor confirma a resposta por meios criptográficos.

Fadiga de MFA

As solicitações de aprovação são vulneráveis à fadiga de MFA (bombardeio de notificações): os invasores enviam muitas solicitações, esperando que o usuário toque em Aprovar por irritação.

Defesa: correspondência de números, na qual o usuário precisa informar um número exibido na tela de login.

Chaves físicas de segurança

Uma chave física de segurança é um pequeno dispositivo físico (USB, NFC ou Bluetooth) que realiza autenticação criptográfica.

A chave privada nunca sai do dispositivo, o que a torna extremamente resistente ao roubo.

FIDO2 e WebAuthn

FIDO2 é o padrão aberto por trás das chaves de segurança modernas. Sua parte web é a API de navegador WebAuthn.

Juntos, eles permitem que um site autentique usuários com criptografia de chave pública, em vez de segredos compartilhados.

Como funciona o FIDO2

Durante o registro, a chave gera um par de chaves exclusivo para cada site e fornece a chave pública ao site.

Durante o login, o servidor envia um desafio; a chave o assina com a chave privada. A assinatura comprova a posse sem revelar nenhum segredo.

A vinculação à origem impede o phishing

O FIDO2 vincula cada credencial à origem exata do site (domínio).

Um site de phishing em um domínio parecido não obtém uma assinatura válida, porque a chave se recusa a autenticar na origem incorreta. É isso que o torna resistente a phishing.

Chaves de acesso

As chaves de acesso são credenciais FIDO2 que podem ser sincronizadas entre seus dispositivos por meio da plataforma (telefone, notebook).

Elas pretendem substituir completamente as senhas, mantendo a resistência a phishing do FIDO2.

Verificação do usuário

As chaves de segurança podem adicionar uma verificação local, chamada verificação do usuário: um PIN ou dado biométrico no próprio dispositivo.

Isso combina algo que você possui com algo que você sabe ou que você é em um único toque.

Escolha de um método

Aproximadamente, do mais fraco ao mais forte:

  • Códigos SMS (evite-os quando possível)
  • Aplicativos TOTP
  • Notificações com correspondência de números
  • FIDO2 / chaves de acesso (resistentes a phishing)

Dicas de implantação

Ao distribuir chaves físicas:

  • Registre pelo menos duas chaves por usuário (uma como backup).
  • Ofereça um caminho de recuperação que também seja resistente a phishing.
  • Dê preferência ao FIDO2 para contas de alto valor.

Verificação rápida

Por que as chaves de segurança FIDO2 são consideradas resistentes a phishing?

Recapitulação

Você aprendeu sobre fatores de posse mais fortes.

  • As notificações são convenientes, mas precisam de correspondência de números para resistir a ataques de fadiga.
  • FIDO2 / chaves de acesso usam pares de chaves por site e vinculação à origem para resistir a phishing.
  • Registre chaves de backup.

Em seguida, veremos como a MFA ainda pode ser contornada e como reforçá-la.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Chaves push e de hardware” é grátis?

Sim — o texto completo de “Chaves push e de hardware” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Chaves push e de hardware”?

FIDO2 e chaves de segurança Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Chaves push e de hardware”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Fatores de autenticação
  2. TOTP e HOTP
  3. Chaves push e de hardware
  4. Riscos de contorno da MFA
← Voltar para Cyber Security Academy