Passkeys: como funcionam e por que podem mudar a forma de entrar em sites e apps

Passkeys: como funcionam e por que podem mudar a forma de entrar em sites e apps
Compartilhe esta matéria
WhatsApp LinkedIn

Passkeys substituem senhas por chaves criptográficas e biometria ou PIN. Entenda como funcionam, quais riscos reduzem e quais limites ainda existem.

Durante anos, entrar em um site significou lembrar uma senha, criar outra quando ela era rejeitada e procurar um código recebido por SMS quando o sistema desconfiava do acesso.

As passkeys propõem uma mudança mais profunda: em vez de digitar um segredo que precisa ser armazenado e protegido, o usuário confirma a identidade desbloqueando o próprio aparelho com impressão digital, reconhecimento facial, PIN ou padrão.

A tecnologia já aparece em contas, aplicativos e navegadores, mas ainda provoca dúvidas. O que exatamente é uma passkey? Ela é apenas a biometria do celular? O que acontece quando o aparelho é perdido? E por que esse modelo seria mais resistente a golpes de phishing?

A resposta passa por uma troca de arquitetura. A senha é um segredo compartilhado entre pessoa e serviço. A passkey usa um par de chaves criptográficas: a chave privada permanece protegida pelo dispositivo ou pelo gerenciador de credenciais, enquanto o serviço recebe apenas a chave pública.

O que são passkeys

Passkey é o nome dado a uma credencial de autenticação baseada nos padrões FIDO. Ela permite entrar em um site ou aplicativo usando o mesmo gesto empregado para desbloquear o dispositivo: uma impressão digital, o rosto, um PIN ou outro método local de verificação.

A passkey não é a imagem da impressão digital enviada para a empresa. A biometria é usada localmente pelo aparelho para autorizar o uso da credencial. De acordo com a documentação do Google, os dados biométricos usados para desbloqueio permanecem no dispositivo e não são compartilhados com o serviço.

Também não se trata de uma senha simplificada ou de um código escondido. O serviço não precisa conhecer a chave privada para conferir a autenticação. Ele verifica uma resposta criptográfica usando a chave pública correspondente.

Como uma passkey funciona na prática

Ao criar uma passkey, o dispositivo gera duas chaves matematicamente relacionadas. A privada fica protegida pelo autenticador — que pode ser o celular, o computador, uma chave de segurança ou um gerenciador compatível. A pública é cadastrada no site.

Quando o usuário tenta entrar novamente, o site envia um desafio. O dispositivo verifica se o pedido veio do serviço correto e solicita a confirmação local. Depois do desbloqueio, assina a resposta com a chave privada.

O site confere essa assinatura com a chave pública. Se tudo corresponder, o acesso é liberado.

Esse processo é definido por padrões abertos, como o WebAuthn, especificado pelo World Wide Web Consortium (W3C), e pelas normas FIDO. A tecnologia não depende de uma única marca. Apple, Google, Microsoft, navegadores e provedores especializados participam desse ecossistema.

Por que passkeys são mais resistentes ao phishing

O phishing tenta convencer a pessoa a entregar uma informação válida em uma página falsa. No modelo tradicional, basta que o usuário digite a senha em um site visualmente parecido com o original para que o criminoso possa reutilizá-la.

Com uma passkey, a credencial é vinculada ao endereço legítimo do serviço. O dispositivo não deveria assinar uma autenticação para um domínio diferente daquele em que a credencial foi criada. Por isso, uma página falsa pode até pedir que a vítima tente entrar, mas não consegue simplesmente capturar uma senha reutilizável.

Essa resistência também reduz o risco de ataques de preenchimento de credenciais, nos quais criminosos testam senhas vazadas em vários serviços. Como passkeys são únicas para cada conta e não são digitadas, o vazamento de uma senha antiga não abre a mesma porta em outros sites.

Isso não significa que toda fraude digital desaparece. Um criminoso ainda pode tentar assumir uma conta por meio de engenharia social, roubo de sessão, malware, recuperação de conta ou acesso ao dispositivo desbloqueado. A vantagem está em retirar do caminho um dos segredos mais fáceis de roubar e reutilizar.

Para empresas, essa diferença também pode ser importante. A Apple destaca que os servidores precisam armazenar a chave pública, e não o segredo privado usado para autenticar. Isso diminui o valor de um banco de dados de credenciais para um invasor, embora não elimine a necessidade de proteger sistemas, sessões e processos de recuperação.

Passkey não é sinônimo de biometria

A impressão digital e o reconhecimento facial são apenas formas de autorizar o uso de uma passkey no dispositivo. Em um aparelho sem sensor biométrico, o desbloqueio pode ocorrer com PIN, senha local ou padrão.

Essa distinção é importante porque o serviço não precisa receber a biometria. A verificação local confirma que a pessoa está autorizada a usar o aparelho; o serviço recebe a prova criptográfica de que a credencial correta respondeu ao desafio.

Também é possível usar uma passkey em outro computador. Dependendo do ecossistema, o usuário pode escolher uma credencial sincronizada no celular, ler um QR Code e confirmar a proximidade entre os dispositivos. Chaves físicas compatíveis com FIDO2 são outra opção para quem precisa de uma credencial separada do telefone.

Sincronizar ou manter a passkey em um único dispositivo?

Existem dois caminhos principais. Passkeys sincronizadas são copiadas de forma protegida entre os dispositivos associados a um provedor, como um gerenciador de senhas do sistema ou um serviço especializado. Assim, trocar de celular não exige cadastrar novamente todas as contas.

Também há credenciais vinculadas a um dispositivo ou a uma chave física específica. Elas podem ser úteis em ambientes que exigem controle mais rígido sobre onde a credencial existe, mas exigem um planejamento de recuperação mais cuidadoso.

A FIDO Alliance afirma que os provedores de passkeys sincronizadas usam criptografia de ponta a ponta e mecanismos de proteção da própria conta. Ainda assim, “sincronizado” não significa “sem risco”. Se uma pessoa perde o controle da conta que dá acesso ao gerenciador, o invasor pode tentar recuperar credenciais armazenadas ali.

Por isso, a migração para passkeys deve vir acompanhada de proteção da conta principal, métodos de recuperação atualizados e atenção aos dispositivos autorizados.

O que acontece se o celular for perdido

A resposta depende de onde a passkey foi armazenada. Se ela estiver sincronizada com um gerenciador protegido, poderá ser restaurada em outro aparelho depois que a identidade da conta for confirmada. Se estiver apenas em um dispositivo ou chave física perdida, o usuário precisará usar outra forma de recuperação oferecida pelo serviço.

O Google recomenda remover a passkey associada a um dispositivo perdido ou compartilhado. A própria documentação alerta que qualquer pessoa capaz de desbloquear um aparelho no qual uma passkey foi criada pode tentar acessar as contas relacionadas.

Esse ponto revela um limite prático: a segurança da passkey depende da segurança do dispositivo, da conta do provedor e dos caminhos de recuperação. O sistema elimina a necessidade de lembrar dezenas de senhas, mas não elimina a responsabilidade de proteger o telefone, o computador e a conta que sincroniza as credenciais.

Passkeys são melhores do que senha e autenticação em duas etapas?

Em muitos cenários, sim. Uma passkey pode substituir a combinação de senha e código de uso único porque o próprio dispositivo atua como algo que a pessoa possui, enquanto o desbloqueio local acrescenta uma verificação.

Mas a comparação depende do método de segundo fator. Códigos enviados por SMS são vulneráveis a golpes de engenharia social, redirecionamento e problemas associados ao número de telefone. Uma chave de segurança física também pode oferecer resistência forte a phishing, embora seja menos conveniente para parte do público.

A FIDO Alliance trata passkeys como credenciais resistentes a phishing, mas observa que os critérios regulatórios para classificá-las como autenticação multifator podem variar. Em outras palavras, a tecnologia pode oferecer propriedades equivalentes ou superiores em segurança, enquanto regras internas de uma empresa ainda exigem configurações específicas.

O que muda para sites, aplicativos e empresas

Para o usuário, a mudança aparece como um botão: “criar uma passkey” ou “entrar com passkey”. Para o produto digital, a implementação envolve cadastro, autenticação, compatibilidade entre dispositivos, mensagens de erro, recuperação de conta e suporte.

Uma empresa que oferece passkeys precisa explicar o que está acontecendo sem sugerir que a biometria será enviada ao servidor. Também deve permitir que a pessoa veja, remova e renomeie suas credenciais, identifique aparelhos antigos e recupere o acesso quando perder um dispositivo.

A experiência precisa ser pensada como parte do serviço, e não como um recurso técnico isolado. Isso se conecta a uma questão recorrente na transformação digital: adicionar uma ferramenta não resolve um processo mal desenhado. A matéria sobre processos melhores em vez de novas ferramentas ajuda a entender esse princípio.

O mesmo cuidado vale para sistemas que integram atendimento, CRM e automações. À medida que agentes de IA passam a operar em canais como o WhatsApp, a proteção das contas e das permissões torna-se parte central da experiência. O tema aparece também na análise do Ocubix News sobre o que agentes de IA já podem automatizar no WhatsApp.

O que o usuário deve fazer agora

Não é necessário trocar todas as senhas de uma vez. A adoção pode começar pelas contas mais importantes e pelos serviços que já oferecem suporte confiável.

  • Crie passkeys apenas em dispositivos pessoais e protegidos por bloqueio de tela.
  • Confira se o serviço oferece uma forma clara de recuperar a conta.
  • Mantenha atualizados e-mail, telefone e outros métodos de recuperação.
  • Revise periodicamente a lista de dispositivos e credenciais autorizadas.
  • Não aprove uma solicitação de autenticação que você não iniciou.
  • Use um gerenciador ou chave física compatível quando precisar de acesso entre plataformas.

A passkey não impede alguém de convencer você a entregar dinheiro, instalar um aplicativo malicioso ou aprovar uma ação que parece legítima. Ela protege principalmente o momento de provar que você é o titular da conta. O restante da segurança ainda depende de atenção, atualizações, permissões bem definidas e processos de recuperação.

A senha não desaparece de um dia para o outro

A transição será gradual. Muitos sites ainda dependem de senhas, parte dos usuários compartilha dispositivos e nem todos os ambientes têm a mesma compatibilidade. Em contas corporativas, políticas internas, exigências regulatórias e sistemas antigos também podem retardar a adoção.

Além disso, uma passkey mal explicada pode criar confusão. A pessoa pode não saber se está criando uma credencial no aparelho, no navegador ou em um provedor sincronizado. Pode também perder o acesso ao gerenciador sem entender como recuperar as contas.

O sucesso da tecnologia dependerá, portanto, de duas coisas ao mesmo tempo: uma arquitetura mais resistente a golpes e uma experiência simples o bastante para que as pessoas compreendam o que estão protegendo.

Menos segredos expostos, mais responsabilidade local

Passkeys não são apenas uma maneira mais rápida de entrar em um aplicativo. Elas mudam o lugar onde a autenticação acontece.

Em vez de enviar uma senha que pode ser capturada, reutilizada ou armazenada em um banco de dados, o dispositivo prova que possui a credencial correta. O serviço verifica a prova sem receber a chave privada.

Essa arquitetura reduz o alcance de ataques de phishing e de vazamentos de senhas, mas não transforma o celular em uma fortaleza invulnerável. Perda do aparelho, recuperação fraca, malware, contas mal protegidas e decisões humanas continuam existindo.

A melhor forma de entender as passkeys é como uma mudança de responsabilidade: menos segredos para memorizar e compartilhar, mais cuidado com os dispositivos e provedores que guardam a autorização. Quando essa troca é acompanhada por boa recuperação e uma interface clara, entrar em sites pode deixar de ser um exercício de memória e se tornar uma confirmação local, rápida e mais difícil de enganar.


Fontes consultadas