Por que você não deve usar SMS para autenticação de dois fatores (e o que usar em vez disso)

Jul 3, 2025
Privacidade e segurança
CONTEÚDO NÃO CHEGADO

Especialistas em segurança recomendam usando autenticação de dois fatores para proteger suas contas online sempre que possível. Muitos serviços são padronizados para verificação por SMS, enviando códigos por mensagem de texto para o seu telefone quando você tenta fazer login. Mas as mensagens de SMS têm muitos problemas de segurança e são a opção menos segura para autenticação de dois fatores.

As primeiras coisas primeiro: SMS ainda é melhor do que nenhuma autenticação de dois fatores!

RELACIONADOS: O que é autenticação de dois fatores e por que eu preciso dela?

Enquanto vamos apresentar o caso contra o SMS aqui, é importante primeiro deixar uma coisa clara: usar SMS é melhor do que não usar autenticação de dois fatores.

Quando você não usa a autenticação de dois fatores, alguém só precisa da sua senha para fazer login na sua conta. Quando você usa a autenticação de dois fatores com SMS, alguém precisará adquirir sua senha e obter acesso às suas mensagens de texto para obter acesso à sua conta. O SMS é muito mais seguro do que nada.

Se o SMS for sua única opção, use o SMS. No entanto, se você quiser saber por que os especialistas em segurança recomendam evitar SMS e o que recomendamos, continue lendo.

Trocas de SIM permitem que invasores roubem seu número de telefone

Veja como funciona a verificação por SMS: quando você tenta fazer login, o serviço envia uma mensagem de texto para o número de telefone celular que você forneceu anteriormente. Você obtém esse código em seu telefone e o digita para fazer login. Esse código só é válido para um único uso.

Parece razoavelmente seguro. Afinal, só você tem seu número de telefone e alguém precisa de seu telefone para ver o código - certo? Infelizmente não.

Se alguém souber seu número de telefone e puder obter acesso a informações pessoais, como os últimos quatro dígitos do seu número de previdência social - infelizmente, isso será fácil de encontrar graças às muitas empresas e agências governamentais que vazaram dados de clientes - eles podem entrar em contato com seu telefone empresa e mude seu número de telefone para um novo telefone. Isso é conhecido como “ SIM swap “, E é o mesmo processo que você executa quando adquire um novo dispositivo e move seu número de telefone para ele. A pessoa diz que é você, fornece os dados pessoais e sua operadora de celular configura o telefone com seu número de telefone. Eles receberão os códigos de mensagem SMS enviados para seu número de telefone em seus telefones.

Vimos relatos sobre isso acontecendo no Reino Unido , onde os invasores roubaram o número de telefone de uma vítima e o usaram para obter acesso à conta bancária da vítima. O estado de Nova York também avisou sobre este golpe.

Em sua essência, este é um ataque de engenharia social que confia em enganar sua operadora de celular. Mas sua operadora de celular não deveria ser capaz de fornecer a alguém acesso aos seus códigos de segurança em primeiro lugar!

Mensagens SMS podem ser interceptadas de várias maneiras

Também é possível espionar mensagens SMS. Dissidentes políticos e jornalistas em países repressivos devem ter cuidado, pois o governo pode sequestrar mensagens SMS à medida que são enviadas pela rede telefônica. Isso já aconteceu em Irã , onde os hackers iranianos supostamente comprometeram várias contas de mensageiros do Telegram ao interceptar as mensagens SMS que forneciam acesso a essas contas.

Os invasores também abusaram problemas em SS7 , o sistema de conexão usado para roaming, para interceptar mensagens SMS na rede e encaminhá-las para outro lugar. As mensagens podem ser interceptadas de muitas outras maneiras, inclusive por meio do uso de torres de telefones celulares falsas. As mensagens SMS não foram projetadas para segurança e não devem ser usadas para isso.

Em outras palavras, um invasor sofisticado com um pouco de informação pessoal poderia sequestrar seu número de telefone para obter acesso às suas contas online e, em seguida, usar essas contas para tentar drenar suas contas bancárias, por exemplo. É por isso que o Instituto Nacional de Padrões e Tecnologia é não recomendando mais o uso de mensagens SMS para autenticação de dois fatores.

A alternativa: gerar códigos em seu dispositivo

RELACIONADOS: Como configurar o Authy para autenticação de dois fatores (e sincronizar seus códigos entre dispositivos)

Um esquema de autenticação de dois fatores que não depende de SMS é superior, porque a operadora de celular não poderá dar a outra pessoa acesso aos seus códigos. A opção mais popular para isso é um aplicativo como Google Authenticator . Contudo, nós recomendamos Authy , uma vez que faz tudo o que o Google Authenticator faz e muito mais.

Aplicativos como este geram códigos em seu dispositivo. Mesmo se um invasor enganasse sua empresa de telefonia celular para mover seu número de telefone para o telefone deles, eles não seriam capazes de obter seus códigos de segurança. Os dados necessários para gerar esses códigos permaneceriam seguros em seu telefone.

RELACIONADOS: Como configurar a nova autenticação de dois fatores sem código do Google

Você também não precisa usar códigos. Serviços como Twitter, Google e Microsoft estão testando autenticação de dois fatores baseada em aplicativo que permite que você faça login em outro dispositivo, autorizando o login em seu aplicativo no telefone.

Existem também tokens físicos de hardware que você pode usar. Grandes empresas como Google e Dropbox já implementaram um novo padrão para tokens de autenticação de dois fatores baseados em hardware chamado U2F . Tudo isso é mais seguro do que confiar na sua operadora de celular e na rede telefônica desatualizada.

Se possível, evite SMS para autenticação de dois fatores. É melhor do que nada e parece conveniente, mas geralmente é o esquema de autenticação de dois fatores menos seguro que você pode escolher.

Infelizmente, alguns serviços obrigam você a usar SMS. Se você está preocupado com isso, pode criar um número de telefone do Google Voice e fornecê-lo a serviços que exigem autenticação por SMS. Você pode então fazer login em sua conta do Google - que pode ser protegida com um método de autenticação de dois fatores mais seguro - e ver as mensagens seguras no site ou aplicativo do Google Voice. Apenas não encaminhe mensagens do Google Voice para o seu número de telefone celular real.

Why You Shouldn’t Use SMS For Two-Factor Authentication (and What To Use Instead)

Do You Use SMS For Two-factor Authentication? Here's Why You Shouldn't

The Truth About Two-factor Authentication

What Is Two-Factor Authentication?

Why You Shouldn't Use A Google Voice Number For Two-Factor Authentication

SMS Is Bad 2-Factor Authentication

The Hardened Two-factor Authentication Problem

What Is Two Factor Authentication And How Do You Use It?

Google Prompt: New Easy Method For Two-Factor Authentication


Privacidade e segurança - Artigos mais populares

A indústria de tecnologia quer eliminar a senha. Ou não?

Privacidade e segurança Aug 12, 2025

CONTEÚDO NÃO CHEGADO designer491 / Shutterstock Algumas pessoas não param de falar sobre a morte da senha. As senhas são antigas, inseguras..


O alarme funcionará se o seu iPhone estiver desligado, silencioso ou não perturbe?

Privacidade e segurança Apr 12, 2025

CONTEÚDO NÃO CHEGADO Ao contrário dos telefones com recursos mais antigos, o alarme do iPhone não soará se o telefone estiver sem bateria ou sem bateria. O alarme soará se o..


Como usar o Snapchat sem compartilhar sua localização

Privacidade e segurança Aug 18, 2025

CONTEÚDO NÃO CHEGADO Novo do Snapchat O recurso Snap Map é incrivelmente assustador - ele compartilha sua localização com todos os seus amigos toda vez que voc..


Como remover uma senha de um arquivo PDF

Privacidade e segurança Jun 27, 2025

Alguns PDFs são criptografado com uma senha , que você precisará inserir toda vez que quiser visualizar o documento. Você pode remover a senha para evitar alguns ..


Como desativar anúncios personalizados do Google

Privacidade e segurança Jan 2, 2025

Os anúncios são uma necessidade lamentável na Internet - eles são a forma como sites como este podem operar. Mas se você achar os anúncios personalizados um pouco assustadores..


Proteja suas contas online removendo o acesso a aplicativos de terceiros

Privacidade e segurança Sep 14, 2025

Você provavelmente já concedeu a alguns aplicativos ou sites acesso à sua conta do Google, Facebook, Twitter, Dropbox ou Microsoft. Cada aplicativo que você permitiu mantém ess..


O Histórico de localização do Google ainda está registrando cada movimento

Privacidade e segurança Jul 11, 2025

CONTEÚDO NÃO CHEGADO O Google pode estar rastreando e gravando todos os seus locais em seu dispositivo Android, e você pode nem saber disso! O culpado é um recurso am..


Como criptografar e ocultar seus arquivos pessoais dentro de uma foto

Privacidade e segurança Oct 27, 2025

CONTEÚDO NÃO CHEGADO Tem planos secretos para dominar o mundo que você não quer que ninguém seja capaz de ler? Criptografe esses bytes preciosos com uma senha personalizada a..


Categorias