A chave de segurança física é um dispositivo semelhante a um pen drive que autentica logins sem depender de senhas ou códigos temporários, usando o protocolo FIDO2. Como a chave privada nunca sai do aparelho e a autenticação fica vinculada ao domínio do site, o phishing deixa de funcionar como vetor de ataque, mesmo em réplicas perfeitas de páginas de login.
No Brasil, os preços variam de R$ 430 a R$ 999 por unidade, segundo levantamento da reportagem. Para a maioria das pessoas, um aplicativo autenticador já oferece proteção robusta; a chave física é o degrau acima, indicado para jornalistas, administradores de TI, gestores de criptomoedas e quem precisa blindar contas críticas.
Principais pontos
- Chaves FIDO2 eliminam o phishing porque a autenticação é vinculada ao domínio registrado.
- Cerca de 59% das contas comprometidas em 2025 tinham MFA ativado com métodos vulneráveis a ataques adversary-in-the-middle (AiTM).
- A autenticação multifator reduz em mais de 99% o risco de comprometimento, segundo dados da Microsoft, mas 41% dos usuários ainda dependem de SMS.
- No Brasil, chaves custam entre R$ 430 e R$ 999; especialistas recomendam comprar pelo menos duas unidades.
- Apps autenticadores bloqueiam 96% dos ataques de phishing em massa e bastam para perfis de baixo risco.
Por que sms e apps autenticadores não cobrem todos os riscos?
A autenticação multifator (MFA) reduz em mais de 99% o risco de comprometimento de contas, de acordo com dados da Microsoft. O problema está no tipo de MFA escolhido pelo usuário, e não na ativação do segundo fator em si.
Cerca de 41% dos usuários ainda dependem de códigos enviados por SMS, método vulnerável a SIM swapping, quando o criminoso clona o chip da vítima, e à interceptação de mensagens. Apps autenticadores como Google Authenticator, Microsoft Authenticator, Authy e 2FAS são mais seguros e bloqueiam 96% dos ataques de phishing em massa.
Mas uma estatística expõe a brecha: 59% das contas comprometidas em 2025 tinham MFA ativado com métodos suscetíveis a ataques do tipo AiTM, que interceptam a sessão mesmo com o segundo fator ativo. Chaves de hardware FIDO2 são o único método que resiste a esse tipo de ataque.
# publicidade
Info: o NIST já reclassificou o SMS como autenticador restrito, e o Mercado de TI explicou por que apps de 2FA são mais seguros que mensagens de texto.
Como uma chave de segurança física funciona?
FIDO2 é um protocolo de autenticação baseado em criptografia de chave pública que substitui senhas e códigos temporários. No registro, são geradas chaves criptográficas únicas para cada serviço: a pública fica no servidor; a privada nunca sai do dispositivo.
No login, o servidor envia um desafio que só pode ser respondido pela chave privada. O usuário conecta o aparelho por USB-A, USB-C ou NFC e toca no contato metálico para autorizar a operação.
O ponto crítico é que a autenticação fica vinculada ao domínio do site. Se o endereço não corresponde ao registrado, a chave simplesmente recusa o desafio, o que torna o phishing ineficaz mesmo em cópias visualmente perfeitas da página original.
Para quem a chave física é indicada e quando ela é excesso?
A decisão depende do perfil de risco e do valor das contas protegidas. A chave física compensa para perfis de exposição alta, enquanto o app autenticador resolve a maioria dos casos comuns.
Perfis que justificam o investimento
- Jornalistas, ativistas e alvos de ataques direcionados: o Programa de Proteção Avançada do Google exige duas chaves físicas registradas e é voltado para esse público.
- Administradores de sistemas e profissionais de TI com acesso a infraestrutura, servidores e dados corporativos sensíveis.
- Gestores de criptomoedas e ativos digitais: o custo de duas chaves, entre R$ 900 e R$ 1.400, é marginal diante do risco de perda de fundos.
- Profissionais com propriedade intelectual ou dados de clientes em nuvens como Google Drive, Microsoft 365 e Dropbox.
- Usuários já vítimas de phishing, SIM swapping ou roubo de credenciais que precisam fechar essa porta.
- Contas de recuperação central: e-mail principal, gestor de senhas, Apple ID ou conta Microsoft.
Quando o app autenticador basta
Para quem não se encaixa nos perfis acima, um aplicativo autenticador já oferece proteção sólida contra a maioria dos ataques. Contas com passkeys sincronizadas (Google Password Manager, Apple iCloud Keychain, Microsoft Authenticator) também têm proteção contra phishing, embora dependam da segurança do ecossistema da plataforma, enquanto a chave física opera de forma isolada. Se o custo pesa, a prioridade deve ser ativar MFA por aplicativo em todas as contas que oferecem a opção.
Atenção: perder a chave física sem backup registrado pode bloquear o acesso à conta. Especialistas recomendam comprar pelo menos duas unidades: uma de uso diário e outra guardada em local seguro.
Quais chaves de segurança comprar no brasil?
Os modelos citados como referência variam em protocolos suportados, conectividade e preço. A comparação ajuda a escolher conforme o perfil de uso.
| Modelo | Protocolos | Conexão | Preço no Brasil |
|---|---|---|---|
| YubiKey 5C NFC | FIDO2, U2F, PIV, OpenPGP | USB-C e NFC | R$ 689 a R$ 999 |
| YubiKey Security Key NFC | FIDO2, U2F | NFC | US$ 29 (R$ 160 a R$ 200 em importação, antes de taxas) |
| Titan Security Key | FIDO2 | USB/NFC | Otimizada para o Programa de Proteção Avançada do Google |
| Thetis FIDO2 | FIDO2 | USB | 20% a 30% mais barata que a Yubico |
Arraste para o lado para ver toda a tabela.
A Titan Security Key tem menos flexibilidade fora do ecossistema Google. A Thetis FIDO2 aparece como alternativa de entrada para quem quer o protocolo sem o preço da Yubico.
Como configurar a chave nas principais plataformas?
O registro leva poucos minutos em cada serviço. O fluxo abaixo cobre Google, Apple e Microsoft, as três contas que costumam funcionar como ponto de recuperação de todo o resto.
- Acesse myaccount.google.com e faça login.
- No menu à esquerda, clique em "Segurança".
- Em "Como você faz login no Google", clique em "Verificação em duas etapas".
- Role até "Chave de segurança" e clique em "Adicionar chave de segurança".
- Conecte a chave ao USB ou aproxime via NFC e toque no contato metálico quando ela piscar.
- Nomeie a chave e repita o processo com a chave de backup.
- Gere códigos de recuperação e guarde-os em local separado das chaves.
Apple
- Abra "Ajustes" e toque no seu nome.
- Vá em "Início de Sessão e Segurança" e depois "Autenticação de Dois Fatores".
- Toque em "Chaves de Segurança" e em "Adicionar Chaves de Segurança".
- Registre pelo menos duas chaves: a Apple exige o par antes de ativar o recurso.
Microsoft
- Acesse account.microsoft.com e faça login.
- Clique em "Segurança", depois "Informações de segurança" e "Adicionar método".
- Selecione "Chave de segurança", escolha o tipo (USB ou NFC) e conecte o dispositivo.
- Toque na chave quando solicitado para concluir o registro.
Dica: antes de cadastrar a chave, vale revisar e revogar permissões de apps esquecidos na conta Google, Apple e Microsoft, que são outro vetor comum de comprometimento.
O que fazer antes de desativar outros métodos de mfa?
Após registrar as chaves, faça logout e teste o login com a chave física em cada serviço. Só remova apps autenticadores ou SMS como segundo fator depois de confirmar que o acesso funciona com as chaves físicas em todos os dispositivos que você usa.
Guarde os códigos de recuperação impressos em papel, em local separado das chaves: eles são o último recurso se ambas forem perdidas. A cada três a seis meses, teste a chave de backup para confirmar que funciona e que a localização dela ainda está acessível.
Na avaliação do Mercado de TI, a chave física FIDO2 deixou de ser equipamento de nicho para se tornar resposta direta ao avanço de ataques AiTM contra MFA tradicional.
O investimento faz sentido quando o valor protegido supera de longe os R$ 430 a R$ 999 por unidade: para administradores de infraestrutura e gestores de cripto, a conta fecha rápido; para o usuário comum, o próximo passo mais eficiente continua sendo migrar do SMS para um app autenticador em todas as contas.
Fonte: Exame Tecnologia