Chave de acesso substitui a senha? O que acontece com a sua digital e com o rosto
Com chave de acesso, digital e rosto ficam no celular e não há senha para site falso roubar. Veja como funciona, o que exige e o que fazer se perder o celular.
Por Redação Celular de Perto · Edição: Bruno Teles

Sim, a chave de acesso foi feita para substituir a senha. E não, a sua digital e o seu rosto não vão para o Google nem para a Apple: eles só destravam o celular, que faz o login.
A dúvida aparece toda vez que um app oferece "entrar com chave de acesso" (o nome em inglês é passkey). Abaixo, o que fica guardado em cada lugar, por que um site falso não consegue roubar essa chave e o cuidado que muda quando o celular some.
O que a biometria faz, e o que ela não faz
O Google escreve com todas as letras na página de ajuda: os dados biométricos usados no desbloqueio facial ou pela impressão digital permanecem no dispositivo e nunca são compartilhados com o Google.
A digital, nesse caso, funciona como a chave do cofre, e não como o conteúdo dele. Ela só prova ao celular que é você quem está ali. Quem faz o login é o próprio aparelho, com uma credencial que ele guarda. Quem não usa biometria pode usar o bloqueio de tela, como um PIN, que também vale.
Como a chave funciona por dentro
A Apple explica o mecanismo na página sobre segurança das chaves de acesso. Na hora de criar a chave para um site ou app, o aparelho gera um par de chaves criptográficas exclusivo para aquela conta:
- A chave pública fica no servidor do site. Ela não é segredo.
- A chave privada fica com você e é a que realmente faz o login. O servidor nunca descobre qual é.
O padrão por trás disso se chama WebAuthn. Como cada site recebe um par diferente, não existe a mesma credencial repetida em vários lugares, como acontece com quem usa a mesma senha em tudo.
Senha e chave de acesso lado a lado
O quadro junta o que as páginas do Google e da Apple dizem sobre cada forma de entrar:
| Pergunta | Senha | Chave de acesso |
|---|---|---|
| Onde fica o segredo | Com você, e o site guarda dados para conferir o que você digita | A parte secreta fica no seu aparelho; o site guarda só a parte pública |
| Dá para digitar num site falso? | Sim, é assim que o phishing funciona | Não: a chave não pode ser copiada, escrita nem fornecida a outra pessoa |
| Pode ser fraca ou repetida? | Pode | Não: é sempre forte e exclusiva para cada conta |
| O que você usa para entrar | A senha digitada | Digital, rosto ou o PIN da tela do celular |
| O que o site precisa proteger | Os dados que conferem a sua senha | Nada secreto: a chave pública não é segredo, segundo a Apple |
A linha do phishing é a que mais pesa para quem recebe link falso de banco ou de entrega. Uma página falsa pode pedir a senha e você digitar. Com a chave de acesso não há o que digitar.
O que precisa para usar na Conta do Google
O Google lista os requisitos na página de ajuda:
- Celular com Android 9 ou iOS 16 em diante, ou computador com Windows 10, macOS Ventura, ChromeOS 109 ou versões mais novas.
- Bloqueio de tela ligado no celular. Sem ele, a chave não funciona.
- No iPhone, iPad e Mac, as Chaves do iCloud ativadas. O próprio sistema pede para ligar na hora de criar a chave.
- Para usar o celular como chave ao entrar num computador, Bluetooth ligado.
Sistema e navegador precisam estar atualizados, e algumas combinações não deixam criar nem usar a chave no modo anônimo. Contas escolares ou de empresa do Google Workspace podem não permitir entrar só com a chave.
A senha some de vez?
Não, pelo menos na Conta do Google. Criar a chave ativa por padrão a opção de pular a senha quando possível, mas a senha continua existindo como alternativa. Quem prefere digitar a senha primeiro pode desligar a opção "Pular a etapa de senha quando possível" nas configurações de segurança da conta.
Com essa opção desligada e a verificação em duas etapas ativa, a chave de acesso passa a servir como segunda etapa. Para o WhatsApp, o reforço equivalente é o PIN descrito em como ativar a verificação em duas etapas no WhatsApp.
Celular perdido ou roubado: o cuidado que muda
A chave de acesso troca o risco de lugar. Em vez de alguém descobrir sua senha, o risco passa a ser alguém desbloquear o seu celular. O Google avisa que, depois de criada a chave, qualquer pessoa que desbloquear o aparelho pode acessar a Conta do Google, mesmo que você tenha saído da conta nele.
Daí vêm três orientações do Google:
- Crie chaves de acesso só em aparelhos que são seus, nunca em computador ou celular compartilhado.
- Se perder o aparelho, entre na Conta do Google por outro dispositivo e remova a chave dele, em Chaves de acesso e de segurança.
- Para chaves criadas automaticamente pelo Android, remova o aparelho em Gerenciar todos os dispositivos e saia de todas as sessões com o nome dele.
O resto do roteiro, com chip, bancos e Pix, está em o que fazer quando o celular é roubado.
E se eu perder todos os aparelhos?
No ecossistema da Apple, as chaves são sincronizadas entre os aparelhos pelas Chaves do iCloud, com criptografia de ponta a ponta que, segundo a empresa, nem a Apple consegue ler. A Apple diz que elas são recuperáveis mesmo se a pessoa perder todos os dispositivos.
Essa recuperação tem travas. Para usar as Chaves do iCloud, a Conta Apple precisa ter autenticação de dois fatores. Para recuperar as chaves, é preciso entrar com a conta e a senha do iCloud, responder a um SMS no número cadastrado e digitar o código de acesso do aparelho, com limite de dez tentativas. A Apple sugere configurar um contato de recuperação para não ficar sem acesso.
Onde a chave de acesso ainda não resolve
A chave protege o login, não a conta inteira. Se o golpista já entrou de outro jeito, ou se você liberar um acesso numa ligação falsa, ela não desfaz o estrago. Para conta já invadida, o caminho de recuperação de cada rede está em como recuperar um Facebook invadido.
Ela também depende de cada site oferecer a opção. O Google diz que a chave da conta funciona em alguns apps e serviços de terceiros. Onde não houver chave de acesso, a senha forte e diferente para cada serviço continua sendo a regra.
Fontes
- Ajuda da Conta do Google: Fazer login com uma chave de acesso em vez de uma senha (conferido em 1 de outubro de 2026)
- Suporte da Apple (BR): Sobre a segurança das chaves de acesso (conferido em 1 de outubro de 2026)
Mais sobre
Para continuar no assunto
WhatsApp e redes
Verificação em duas etapas no WhatsApp: o que é e por que ativar
A verificação em duas etapas cria uma senha extra para registrar seu WhatsApp em outro celular. Veja como ativar no Android e o que fazer se esquecer a senha.
Golpes e segurança
Celular roubado: o passo a passo para bloquear aparelho, chip, bancos e Pix
Celular roubado pede pressa: alerta no Celular Seguro, bloqueio do chip e do IMEI, aviso ao banco e boletim. Veja a ordem certa pela Anatel, Google e Febraban.
WhatsApp e redes
Facebook invadido: como recuperar a conta pelo caminho oficial
O caminho oficial para recuperar o Facebook invadido começa em facebook.com/hacked. Veja os sinais de invasão, o que fazer sem o e-mail e como trancar a conta.