← Voltar para o blog

,

Tipos de autenticação: senha, 2FA, MFA, passkey e mais (guia 2026)

Os tipos de autenticação (senha, código, push, chave FIDO2, biometria, passkey e certificado digital), a diferença entre 2FA e MFA, um comparativo e como escolher.

Avatar de Júlia Valim

·

Atualizado em

·

6–9 minutos
Tipos de autenticação: senha, 2FA, MFA, passkey e mais (guia 2026)

Resumo rápido. Os principais tipos de autenticação são: senha, código de uso único (SMS, e-mail ou aplicativo), notificação push, chave de segurança física (FIDO U2F e FIDO2), biometria, passkey e certificado digital. Eles se combinam em 2FA e MFA. Para contas de trabalho, o mínimo recomendado é MFA. Para administradores e sistemas críticos, prefira métodos resistentes a phishing, como chaves FIDO2 e passkeys vinculadas ao dispositivo.

Autenticação é a etapa que confirma que uma pessoa é quem diz ser antes de liberar o acesso a um sistema. A escolha do método muda muito o risco: senhas vazam, códigos por SMS podem ser interceptados e alguns métodos resistem até a phishing. Neste guia, você vê os tipos de autenticação, o que muda entre eles e como escolher.

O que é autenticação?

Autenticação é a verificação de identidade. O sistema pede uma prova, e a pessoa só entra se a prova bater. Essa prova vem de um de três fatores:

  • Algo que você sabe: senha, PIN, resposta secreta.
  • Algo que você tem: celular com aplicativo autenticador, chave de segurança, cartão.
  • Algo que você é: impressão digital, rosto, outras características biométricas.

Autenticação não é o mesmo que autorização. A autenticação responde “quem é você?”. A autorização responde “o que você pode fazer?”. Uma pessoa bem autenticada ainda pode ter acesso demais, e é aí que entra a governança de acessos (falamos disso no fim).

Os principais tipos de autenticação

Senha

Uma combinação de caracteres que só o usuário deveria conhecer. É o método mais comum e o mais frágil: senhas são reutilizadas entre sistemas, vazam em incidentes de terceiros e são capturadas por phishing. Sozinha, a senha não deveria proteger contas de trabalho.

Código de uso único (OTP): SMS, e-mail e aplicativo

Um código temporário de uso único: no aplicativo, ele muda a cada 30 segundos; por SMS ou e-mail, costuma valer alguns minutos. Pode chegar por SMS ou e-mail, ou ser gerado por um aplicativo autenticador (como Google Authenticator ou Microsoft Authenticator). O aplicativo é mais seguro que o SMS, que está sujeito a clonagem de chip (SIM swap). Nenhum dos dois impede que um site falso peça o código e o repasse ao sistema verdadeiro.

Notificação push

O sistema envia um pedido de aprovação para o aplicativo no celular. É prático, mas sofre com a “fadiga de MFA”: o atacante dispara vários pedidos até a pessoa aprovar um por engano. Por isso, os fornecedores passaram a usar number matching, em que o usuário digita no celular o número que aparece na tela de login. Isso resolve a fadiga de MFA, mas não o phishing: um site falso ainda pode repassar o pedido em tempo real.

Chave de segurança física (FIDO U2F e FIDO2)

Um dispositivo físico, normalmente USB ou NFC, que prova a posse por criptografia. O U2F (Universal 2nd Factor) é o padrão da FIDO Alliance para chaves físicas como segundo fator. O FIDO2, formado pelo WebAuthn (do W3C) e pelo protocolo CTAP, é a evolução: aceita a chave como segundo fator ou como login sem senha. A chave só responde ao site verdadeiro, o que a torna resistente a phishing. O ponto fraco é logístico: é preciso distribuir, controlar e ter um caminho de recuperação se ela for perdida.

Biometria

Digital, rosto ou outra característica física. Na prática, a biometria quase sempre desbloqueia algo que fica no dispositivo (uma passkey, um aplicativo), em vez de ser enviada ao sistema. Ela é um fator de “algo que você é”, não um método completo por si só.

Passkey

Passkey é uma credencial baseada no padrão FIDO2 que substitui a senha. O sistema guarda só a chave pública. A chave privada fica no dispositivo ou no gerenciador de senhas do usuário e é liberada por biometria ou PIN. Como não há segredo para digitar e a credencial está ligada ao site verdadeiro, a passkey resiste a phishing. Apple, Google e Microsoft já oferecem passkeys nos seus sistemas. Há dois tipos: as sincronizadas, que ficam na nuvem do gerenciador de senhas e passam de um aparelho para outro, e as vinculadas ao dispositivo, que não podem ser exportadas. As sincronizadas servem bem no dia a dia; para administradores, prefira as vinculadas ao dispositivo ou uma chave física.

Certificado digital (PKI)

Um certificado emitido para a pessoa, guardado em cartão, token ou no computador, comprova a identidade por criptografia de chave pública. No Brasil, o exemplo mais conhecido é o e-CPF da ICP-Brasil. Assim como o FIDO2, a autenticação por certificado resiste a phishing. O custo está na emissão, na renovação e na distribuição dos certificados.

2FA x MFA: qual a diferença?

2FA e MFA não são métodos, são combinações. MFA (autenticação multifator) é qualquer login que exige dois ou mais fatores de tipos diferentes. 2FA é o caso mais comum de MFA: exatamente dois fatores, como senha e código no aplicativo. Duas senhas não contam como 2FA, porque são do mesmo fator (algo que você sabe).

Comparativo dos tipos de autenticação

MétodoFatorResiste a phishing?Ponto de atenção
SenhaSabeNãoReuso e vazamento
Código por SMS ou e-mailTemNãoSIM swap e interceptação
Código no aplicativo (TOTP)TemNãoPode ser repassado a site falso
Notificação pushTemNãoFadiga de MFA (use number matching)
Chave FIDO U2F / FIDO2TemSimDistribuição e recuperação
PasskeyTem + sabe ou éSimSuporte varia entre sistemas
Certificado digitalTem (+ PIN)SimEmissão e renovação

Como escolher o tipo de autenticação

Não existe um método único para toda a empresa. Uma regra prática é escalar a força do método conforme o risco do acesso:

  1. Todo mundo: MFA nas contas de trabalho, centralizado no provedor de identidade (como Microsoft Entra ID ou Google Workspace) via SSO, para não depender da configuração de cada aplicativo.
  2. Administradores e sistemas críticos: métodos resistentes a phishing, como chaves FIDO2, passkeys vinculadas ao dispositivo ou certificado digital.
  3. Evite como segundo fator principal: SMS e e-mail. Use-os só como recuperação, quando não houver alternativa.
  4. Considere a experiência: métodos difíceis demais geram atalhos, como contas compartilhadas e aplicativos fora do SSO.
  5. Confira a regulação do seu setor: normas e frameworks tratam a autenticação de formas diferentes. A ISO 27001 e o SOC 2 pedem controles de autenticação e deixam o método a critério da empresa. O PCI DSS 4.0 exige MFA em todo acesso ao ambiente de dados de cartão (requisito 8.4.2). No setor financeiro, veja o nosso guia de compliance bancário.

Autenticação forte não resolve tudo

Um login com passkey prova quem a pessoa é. Ele não diz se ela ainda deveria ter aquele acesso. Os problemas mais comuns em auditoria aparecem depois do login:

  • ex-colaboradores com contas ativas em aplicativos fora do SSO;
  • pessoas que mudaram de área e acumularam permissões antigas;
  • contas criadas direto no aplicativo, fora do processo de entrada e saída, que ninguém revisa.

Esse é o papel da governança de identidade (IGA): definir quem deve ter acesso, sob quais regras e por quanto tempo, e retirar o acesso quando a pessoa sai ou muda de função. Veja também IAM, IGA, RBAC e PAM: as diferenças e as exigências no offboarding.

Perguntas frequentes sobre tipos de autenticação

Qual é o tipo de autenticação mais seguro?

Hoje, os métodos considerados mais fortes são os resistentes a phishing, baseados em FIDO2 (passkeys e chaves de segurança físicas) ou em certificado digital. Nenhum método é infalível. O processo de cadastro e de recuperação da conta também precisa ser protegido.

2FA e MFA são a mesma coisa?

Quase. Todo 2FA é MFA, mas MFA pode ter mais de dois fatores. O que importa é que os fatores sejam de tipos diferentes.

Passkey e Face ID são a mesma coisa?

Não. A passkey é a credencial criptográfica. O Face ID (ou Touch ID, ou o PIN) é a forma de desbloquear essa credencial no aparelho. A biometria não sai do dispositivo.

O que é login sem senha (passwordless)?

É qualquer login que não pede senha, como passkeys, chaves FIDO2 ou links mágicos por e-mail. Nem todo passwordless é igualmente seguro: o link por e-mail depende da segurança da caixa de e-mail, enquanto passkeys e chaves FIDO2 resistem a phishing.

Autenticação por SMS ainda vale a pena?

É melhor que só a senha, mas é a opção mais fraca de segundo fator. Prefira aplicativo autenticador, push com number matching ou passkey, e deixe o SMS como recuperação.

Sobre a Niuco. A Niuco não substitui o seu provedor de identidade. Ela trabalha junto com o Microsoft Entra ID e o Google Workspace para governar quem deve ter acesso aos sistemas da empresa e automatizar a criação, a alteração e a retirada de acessos. Conheça a governança de identidade da Niuco ou solicite uma demonstração.

Conteúdo informativo, sem valor de parecer jurídico. Marcas citadas pertencem aos respectivos donos.

Niuco

Acessos e SaaS governados em um só lugar

A Niuco automatiza a criação, a alteração e a retirada de acessos a partir da folha, governa quem deve ter acesso e mostra todo o SaaS da empresa, com evidência para a auditoria.

Continue lendo