Pular para o conteúdo

Chave de acesso substitui a senha? O que acontece com a sua digital e com o rosto

Com chave de acesso, digital e rosto ficam no celular e não há senha para site falso roubar. Veja como funciona, o que exige e o que fazer se perder o celular.

Por Redação Celular de Perto · Edição: Bruno Teles

Leitor de impressão digital redondo na traseira prateada de um celular, logo abaixo da câmera e do flash
Foto: Ilya Plekhanov / Wikimedia Commons (CC BY-SA 4.0). Arquivo original, CC BY-SA 4.0

Sim, a chave de acesso foi feita para substituir a senha. E não, a sua digital e o seu rosto não vão para o Google nem para a Apple: eles só destravam o celular, que faz o login.

A dúvida aparece toda vez que um app oferece "entrar com chave de acesso" (o nome em inglês é passkey). Abaixo, o que fica guardado em cada lugar, por que um site falso não consegue roubar essa chave e o cuidado que muda quando o celular some.

O que a biometria faz, e o que ela não faz

O Google escreve com todas as letras na página de ajuda: os dados biométricos usados no desbloqueio facial ou pela impressão digital permanecem no dispositivo e nunca são compartilhados com o Google.

A digital, nesse caso, funciona como a chave do cofre, e não como o conteúdo dele. Ela só prova ao celular que é você quem está ali. Quem faz o login é o próprio aparelho, com uma credencial que ele guarda. Quem não usa biometria pode usar o bloqueio de tela, como um PIN, que também vale.

Como a chave funciona por dentro

A Apple explica o mecanismo na página sobre segurança das chaves de acesso. Na hora de criar a chave para um site ou app, o aparelho gera um par de chaves criptográficas exclusivo para aquela conta:

  • A chave pública fica no servidor do site. Ela não é segredo.
  • A chave privada fica com você e é a que realmente faz o login. O servidor nunca descobre qual é.

O padrão por trás disso se chama WebAuthn. Como cada site recebe um par diferente, não existe a mesma credencial repetida em vários lugares, como acontece com quem usa a mesma senha em tudo.

Senha e chave de acesso lado a lado

O quadro junta o que as páginas do Google e da Apple dizem sobre cada forma de entrar:

Pergunta Senha Chave de acesso
Onde fica o segredo Com você, e o site guarda dados para conferir o que você digita A parte secreta fica no seu aparelho; o site guarda só a parte pública
Dá para digitar num site falso? Sim, é assim que o phishing funciona Não: a chave não pode ser copiada, escrita nem fornecida a outra pessoa
Pode ser fraca ou repetida? Pode Não: é sempre forte e exclusiva para cada conta
O que você usa para entrar A senha digitada Digital, rosto ou o PIN da tela do celular
O que o site precisa proteger Os dados que conferem a sua senha Nada secreto: a chave pública não é segredo, segundo a Apple

A linha do phishing é a que mais pesa para quem recebe link falso de banco ou de entrega. Uma página falsa pode pedir a senha e você digitar. Com a chave de acesso não há o que digitar.

O que precisa para usar na Conta do Google

O Google lista os requisitos na página de ajuda:

  1. Celular com Android 9 ou iOS 16 em diante, ou computador com Windows 10, macOS Ventura, ChromeOS 109 ou versões mais novas.
  2. Bloqueio de tela ligado no celular. Sem ele, a chave não funciona.
  3. No iPhone, iPad e Mac, as Chaves do iCloud ativadas. O próprio sistema pede para ligar na hora de criar a chave.
  4. Para usar o celular como chave ao entrar num computador, Bluetooth ligado.

Sistema e navegador precisam estar atualizados, e algumas combinações não deixam criar nem usar a chave no modo anônimo. Contas escolares ou de empresa do Google Workspace podem não permitir entrar só com a chave.

A senha some de vez?

Não, pelo menos na Conta do Google. Criar a chave ativa por padrão a opção de pular a senha quando possível, mas a senha continua existindo como alternativa. Quem prefere digitar a senha primeiro pode desligar a opção "Pular a etapa de senha quando possível" nas configurações de segurança da conta.

Com essa opção desligada e a verificação em duas etapas ativa, a chave de acesso passa a servir como segunda etapa. Para o WhatsApp, o reforço equivalente é o PIN descrito em como ativar a verificação em duas etapas no WhatsApp.

Celular perdido ou roubado: o cuidado que muda

A chave de acesso troca o risco de lugar. Em vez de alguém descobrir sua senha, o risco passa a ser alguém desbloquear o seu celular. O Google avisa que, depois de criada a chave, qualquer pessoa que desbloquear o aparelho pode acessar a Conta do Google, mesmo que você tenha saído da conta nele.

Daí vêm três orientações do Google:

  • Crie chaves de acesso só em aparelhos que são seus, nunca em computador ou celular compartilhado.
  • Se perder o aparelho, entre na Conta do Google por outro dispositivo e remova a chave dele, em Chaves de acesso e de segurança.
  • Para chaves criadas automaticamente pelo Android, remova o aparelho em Gerenciar todos os dispositivos e saia de todas as sessões com o nome dele.

O resto do roteiro, com chip, bancos e Pix, está em o que fazer quando o celular é roubado.

E se eu perder todos os aparelhos?

No ecossistema da Apple, as chaves são sincronizadas entre os aparelhos pelas Chaves do iCloud, com criptografia de ponta a ponta que, segundo a empresa, nem a Apple consegue ler. A Apple diz que elas são recuperáveis mesmo se a pessoa perder todos os dispositivos.

Essa recuperação tem travas. Para usar as Chaves do iCloud, a Conta Apple precisa ter autenticação de dois fatores. Para recuperar as chaves, é preciso entrar com a conta e a senha do iCloud, responder a um SMS no número cadastrado e digitar o código de acesso do aparelho, com limite de dez tentativas. A Apple sugere configurar um contato de recuperação para não ficar sem acesso.

Onde a chave de acesso ainda não resolve

A chave protege o login, não a conta inteira. Se o golpista já entrou de outro jeito, ou se você liberar um acesso numa ligação falsa, ela não desfaz o estrago. Para conta já invadida, o caminho de recuperação de cada rede está em como recuperar um Facebook invadido.

Ela também depende de cada site oferecer a opção. O Google diz que a chave da conta funciona em alguns apps e serviços de terceiros. Onde não houver chave de acesso, a senha forte e diferente para cada serviço continua sendo a regra.

Fontes

Mais sobre

Para continuar no assunto