Resumo rápido. Os principais tipos de autenticação são: senha, código de uso único (SMS, e-mail ou aplicativo), notificação push, chave de segurança física (FIDO U2F e FIDO2), biometria, passkey e certificado digital. Eles se combinam em 2FA e MFA. Para contas de trabalho, o mínimo recomendado é MFA. Para administradores e sistemas críticos, prefira métodos resistentes a phishing, como chaves FIDO2 e passkeys vinculadas ao dispositivo.
Autenticação é a etapa que confirma que uma pessoa é quem diz ser antes de liberar o acesso a um sistema. A escolha do método muda muito o risco: senhas vazam, códigos por SMS podem ser interceptados e alguns métodos resistem até a phishing. Neste guia, você vê os tipos de autenticação, o que muda entre eles e como escolher.
O que é autenticação?
Autenticação é a verificação de identidade. O sistema pede uma prova, e a pessoa só entra se a prova bater. Essa prova vem de um de três fatores:
- Algo que você sabe: senha, PIN, resposta secreta.
- Algo que você tem: celular com aplicativo autenticador, chave de segurança, cartão.
- Algo que você é: impressão digital, rosto, outras características biométricas.
Autenticação não é o mesmo que autorização. A autenticação responde “quem é você?”. A autorização responde “o que você pode fazer?”. Uma pessoa bem autenticada ainda pode ter acesso demais, e é aí que entra a governança de acessos (falamos disso no fim).
Os principais tipos de autenticação
Senha
Uma combinação de caracteres que só o usuário deveria conhecer. É o método mais comum e o mais frágil: senhas são reutilizadas entre sistemas, vazam em incidentes de terceiros e são capturadas por phishing. Sozinha, a senha não deveria proteger contas de trabalho.
Código de uso único (OTP): SMS, e-mail e aplicativo
Um código temporário de uso único: no aplicativo, ele muda a cada 30 segundos; por SMS ou e-mail, costuma valer alguns minutos. Pode chegar por SMS ou e-mail, ou ser gerado por um aplicativo autenticador (como Google Authenticator ou Microsoft Authenticator). O aplicativo é mais seguro que o SMS, que está sujeito a clonagem de chip (SIM swap). Nenhum dos dois impede que um site falso peça o código e o repasse ao sistema verdadeiro.
Notificação push
O sistema envia um pedido de aprovação para o aplicativo no celular. É prático, mas sofre com a “fadiga de MFA”: o atacante dispara vários pedidos até a pessoa aprovar um por engano. Por isso, os fornecedores passaram a usar number matching, em que o usuário digita no celular o número que aparece na tela de login. Isso resolve a fadiga de MFA, mas não o phishing: um site falso ainda pode repassar o pedido em tempo real.
Chave de segurança física (FIDO U2F e FIDO2)
Um dispositivo físico, normalmente USB ou NFC, que prova a posse por criptografia. O U2F (Universal 2nd Factor) é o padrão da FIDO Alliance para chaves físicas como segundo fator. O FIDO2, formado pelo WebAuthn (do W3C) e pelo protocolo CTAP, é a evolução: aceita a chave como segundo fator ou como login sem senha. A chave só responde ao site verdadeiro, o que a torna resistente a phishing. O ponto fraco é logístico: é preciso distribuir, controlar e ter um caminho de recuperação se ela for perdida.
Biometria
Digital, rosto ou outra característica física. Na prática, a biometria quase sempre desbloqueia algo que fica no dispositivo (uma passkey, um aplicativo), em vez de ser enviada ao sistema. Ela é um fator de “algo que você é”, não um método completo por si só.
Passkey
Passkey é uma credencial baseada no padrão FIDO2 que substitui a senha. O sistema guarda só a chave pública. A chave privada fica no dispositivo ou no gerenciador de senhas do usuário e é liberada por biometria ou PIN. Como não há segredo para digitar e a credencial está ligada ao site verdadeiro, a passkey resiste a phishing. Apple, Google e Microsoft já oferecem passkeys nos seus sistemas. Há dois tipos: as sincronizadas, que ficam na nuvem do gerenciador de senhas e passam de um aparelho para outro, e as vinculadas ao dispositivo, que não podem ser exportadas. As sincronizadas servem bem no dia a dia; para administradores, prefira as vinculadas ao dispositivo ou uma chave física.
Certificado digital (PKI)
Um certificado emitido para a pessoa, guardado em cartão, token ou no computador, comprova a identidade por criptografia de chave pública. No Brasil, o exemplo mais conhecido é o e-CPF da ICP-Brasil. Assim como o FIDO2, a autenticação por certificado resiste a phishing. O custo está na emissão, na renovação e na distribuição dos certificados.
2FA x MFA: qual a diferença?
2FA e MFA não são métodos, são combinações. MFA (autenticação multifator) é qualquer login que exige dois ou mais fatores de tipos diferentes. 2FA é o caso mais comum de MFA: exatamente dois fatores, como senha e código no aplicativo. Duas senhas não contam como 2FA, porque são do mesmo fator (algo que você sabe).
Comparativo dos tipos de autenticação
| Método | Fator | Resiste a phishing? | Ponto de atenção |
|---|---|---|---|
| Senha | Sabe | Não | Reuso e vazamento |
| Código por SMS ou e-mail | Tem | Não | SIM swap e interceptação |
| Código no aplicativo (TOTP) | Tem | Não | Pode ser repassado a site falso |
| Notificação push | Tem | Não | Fadiga de MFA (use number matching) |
| Chave FIDO U2F / FIDO2 | Tem | Sim | Distribuição e recuperação |
| Passkey | Tem + sabe ou é | Sim | Suporte varia entre sistemas |
| Certificado digital | Tem (+ PIN) | Sim | Emissão e renovação |
Como escolher o tipo de autenticação
Não existe um método único para toda a empresa. Uma regra prática é escalar a força do método conforme o risco do acesso:
- Todo mundo: MFA nas contas de trabalho, centralizado no provedor de identidade (como Microsoft Entra ID ou Google Workspace) via SSO, para não depender da configuração de cada aplicativo.
- Administradores e sistemas críticos: métodos resistentes a phishing, como chaves FIDO2, passkeys vinculadas ao dispositivo ou certificado digital.
- Evite como segundo fator principal: SMS e e-mail. Use-os só como recuperação, quando não houver alternativa.
- Considere a experiência: métodos difíceis demais geram atalhos, como contas compartilhadas e aplicativos fora do SSO.
- Confira a regulação do seu setor: normas e frameworks tratam a autenticação de formas diferentes. A ISO 27001 e o SOC 2 pedem controles de autenticação e deixam o método a critério da empresa. O PCI DSS 4.0 exige MFA em todo acesso ao ambiente de dados de cartão (requisito 8.4.2). No setor financeiro, veja o nosso guia de compliance bancário.
Autenticação forte não resolve tudo
Um login com passkey prova quem a pessoa é. Ele não diz se ela ainda deveria ter aquele acesso. Os problemas mais comuns em auditoria aparecem depois do login:
- ex-colaboradores com contas ativas em aplicativos fora do SSO;
- pessoas que mudaram de área e acumularam permissões antigas;
- contas criadas direto no aplicativo, fora do processo de entrada e saída, que ninguém revisa.
Esse é o papel da governança de identidade (IGA): definir quem deve ter acesso, sob quais regras e por quanto tempo, e retirar o acesso quando a pessoa sai ou muda de função. Veja também IAM, IGA, RBAC e PAM: as diferenças e as exigências no offboarding.
Perguntas frequentes sobre tipos de autenticação
Qual é o tipo de autenticação mais seguro?
Hoje, os métodos considerados mais fortes são os resistentes a phishing, baseados em FIDO2 (passkeys e chaves de segurança físicas) ou em certificado digital. Nenhum método é infalível. O processo de cadastro e de recuperação da conta também precisa ser protegido.
2FA e MFA são a mesma coisa?
Quase. Todo 2FA é MFA, mas MFA pode ter mais de dois fatores. O que importa é que os fatores sejam de tipos diferentes.
Passkey e Face ID são a mesma coisa?
Não. A passkey é a credencial criptográfica. O Face ID (ou Touch ID, ou o PIN) é a forma de desbloquear essa credencial no aparelho. A biometria não sai do dispositivo.
O que é login sem senha (passwordless)?
É qualquer login que não pede senha, como passkeys, chaves FIDO2 ou links mágicos por e-mail. Nem todo passwordless é igualmente seguro: o link por e-mail depende da segurança da caixa de e-mail, enquanto passkeys e chaves FIDO2 resistem a phishing.
Autenticação por SMS ainda vale a pena?
É melhor que só a senha, mas é a opção mais fraca de segundo fator. Prefira aplicativo autenticador, push com number matching ou passkey, e deixe o SMS como recuperação.
Sobre a Niuco. A Niuco não substitui o seu provedor de identidade. Ela trabalha junto com o Microsoft Entra ID e o Google Workspace para governar quem deve ter acesso aos sistemas da empresa e automatizar a criação, a alteração e a retirada de acessos. Conheça a governança de identidade da Niuco ou solicite uma demonstração.
Conteúdo informativo, sem valor de parecer jurídico. Marcas citadas pertencem aos respectivos donos.



