Ir para o conteúdo
R42 / Tecnologia / 00117

Como passkeys substituem senhas sem enviar um segredo ao site

Cada serviço recebe uma chave pública; a chave privada fica sob controle do autenticador ou gerenciador e assina desafios após o desbloqueio local.

13.09.26 Misael 4 MIN
WhatsApp X Facebook LinkedIn Telegram E-mail

R42 / RESUMO

Uma passkey substitui a senha por um par de chaves criptográficas vinculado ao domínio do serviço. O site guarda apenas a chave pública; a chave privada fica sob controle do autenticador ou gerenciador de credenciais e assina um desafio único depois que o usuário se verifica localmente. Isso reduz phishing e vazamentos de senhas, mas não elimina riscos de recuperação de conta, roubo de sessão ou comprometimento do dispositivo e do serviço legítimo.

PONTOS-CHAVE

  1. 01A passkey é uma credencial de chave pública criada para um serviço e vinculada ao identificador de domínio desse serviço.
  2. 02O servidor armazena a chave pública; a chave privada não é enviada ao site e assina desafios únicos de autenticação.
  3. 03Biometria, PIN ou padrão servem para autorizar o uso local da credencial e não são entregues ao serviço.
  4. 04A vinculação ao domínio impede que uma página falsa solicite a passkey legítima de outro site.
  5. 05Sincronização facilita a recuperação, mas transfere parte da confiança ao provedor; senhas e SMS de contingência ainda podem ser o elo fraco.

Senhas funcionam como segredos compartilhados: o usuário conhece uma sequência e o serviço mantém dados capazes de validar essa sequência. Mesmo quando o banco guarda apenas uma representação protegida, a autenticação ainda depende de algo que pode ser digitado no lugar errado, reutilizado ou capturado. Uma passkey muda essa relação. Em vez de enviar um segredo ao site, o dispositivo produz uma assinatura que o servidor consegue conferir.

O nome descreve uma experiência de uso, não um novo algoritmo isolado. Na web, passkeys são implementadas com WebAuthn e padrões FIDO, que coordenam navegador, sistema operacional, autenticador e serviço. O resultado pode parecer simples — desbloquear com rosto, digital, PIN ou padrão —, mas a prova usada pelo site é criptográfica e diferente do método local de desbloqueio.

O cadastro cria duas chaves

Quando o usuário registra uma passkey, o serviço envia parâmetros de criação ao navegador. O autenticador gera um par assimétrico: uma chave pública e uma chave privada. A pública volta ao serviço e fica associada à conta. A privada não é enviada ao site; ela permanece sob controle do autenticador ou do gerenciador de credenciais.

Cada credencial também é vinculada ao chamado Relying Party ID, normalmente derivado do domínio do serviço. Isso separa as credenciais: a passkey criada para um domínio não é uma chave universal que qualquer página pode pedir. O serviço armazena informações suficientes para identificar a credencial e verificar assinaturas, mas não recebe material que permita produzir essas assinaturas por conta própria.

O login assina um desafio único

Na autenticação, o servidor envia um desafio imprevisível. O navegador procura uma credencial compatível com o domínio e pede autorização ao usuário. Depois da verificação local, o autenticador usa a chave privada para assinar dados que incluem o desafio e informações sobre o contexto da operação. O servidor confere a assinatura com a chave pública cadastrada.

O desafio muda a cada tentativa. Assim, copiar uma resposta anterior não basta para repetir o login. O servidor não precisa reconstruir nem conhecer a chave privada: ele apenas verifica se a assinatura poderia ter sido produzida pela credencial correspondente.

Por que a página falsa perde a vantagem

Em um golpe de phishing, uma página costuma imitar a interface do serviço verdadeiro para convencer a vítima a entregar uma senha. Com passkeys, o navegador e o sistema verificam o domínio antes de oferecer a credencial. Um endereço parecido, mas diferente, não corresponde ao identificador para o qual a passkey foi criada e não consegue solicitar a chave legítima.

Essa proteção não torna a conta invulnerável. Código malicioso executado dentro da origem verdadeira, roubo de uma sessão já autenticada, comprometimento do dispositivo e abuso do processo de recuperação continuam sendo riscos distintos. A resistência a phishing descreve principalmente a impossibilidade de reutilizar a credencial em um domínio impostor.

A biometria apenas libera a credencial localmente

Impressão digital e reconhecimento facial não são enviados ao serviço. Eles podem ser usados pelo aparelho para verificar que a pessoa presente está autorizada a acionar a chave privada. Um PIN ou padrão local pode cumprir a mesma função. Para o site, o resultado relevante é a assinatura válida e, quando exigido, a indicação de que houve verificação do usuário.

Essa distinção também explica por que trocar o método de desbloqueio do aparelho não exige cadastrar uma nova impressão digital em cada site. O serviço conhece a chave pública, não o rosto, o dedo ou o código usado para liberar a credencial.

Sincronização troca isolamento por recuperação

Passkeys podem ficar vinculadas a um dispositivo ou ser sincronizadas por um gerenciador de credenciais. A sincronização facilita a entrada em um aparelho novo e reduz a chance de bloqueio após perda ou quebra. Em contrapartida, a proteção da conta do provedor, do processo de recuperação e da sincronização passa a fazer parte do modelo de segurança. Estudos comparativos tratam essa concentração de confiança como uma diferença importante em relação a chaves mantidas somente em hardware.

Para credenciais não sincronizadas, é prudente cadastrar mais de um autenticador ou confirmar um caminho de recuperação antes de depender exclusivamente de uma única chave. O próprio WebAuthn não define como serviços devem recuperar contas quando todos os autenticadores são perdidos.

A migração não elimina automaticamente o elo fraco

Muitos serviços mantêm senha, e-mail ou SMS como alternativas enquanto adotam passkeys. Isso ajuda usuários a recuperar o acesso, mas também pode preservar uma rota mais fácil para invasores. A segurança final depende do caminho mais fraco que ainda consiga redefinir ou assumir a conta.

Passkeys resolvem um problema específico e relevante: removem do login cotidiano um segredo reutilizável que o usuário precisa entregar ao site. O ganho é maior quando o serviço também protege recuperação, sessões e alterações sensíveis, e quando o usuário mantém seus dispositivos e o gerenciador de credenciais seguros.

Texto de

Misael

Responsável pela apuração e redação desta matéria na Rota42.

R42 / FAQ

O que é uma passkey?

É uma credencial baseada em criptografia de chave pública, normalmente criada pelo navegador, sistema operacional ou gerenciador de credenciais para um serviço específico. Ela substitui a digitação de uma senha por uma assinatura criptográfica.

Minha impressão digital ou meu rosto são enviados ao site?

Não. A biometria, o PIN ou o padrão desbloqueiam localmente o uso da credencial. O site recebe uma prova criptográfica assinada, não os dados biométricos usados pelo aparelho.

Por que uma passkey resiste melhor a phishing?

Porque a credencial é vinculada ao identificador do domínio do serviço. Um site impostor em outro domínio não consegue solicitar a passkey legítima, enquanto uma senha pode ser digitada e entregue por engano.

O que acontece se eu perder o celular?

Depende de como a passkey foi armazenada. Uma credencial sincronizada pode reaparecer após a recuperação do gerenciador de credenciais; uma credencial vinculada a um dispositivo exige outro autenticador ou um método de recuperação previamente configurado.

Passkey é a mesma coisa que autenticação em dois fatores?

Não exatamente. A passkey combina posse da credencial com verificação local do usuário em um único fluxo, mas a forma como o serviço contabiliza os fatores depende de sua política e implementação. Métodos adicionais ainda podem ser exigidos em ações sensíveis.

Continue lendo

Ver arquivo

Usamos armazenamento necessário para funcionamento e segurança. Com sua autorização, ativamos medição de audiência, personalização e recursos publicitários opcionais.

Necessários Sempre ativos para segurança, sessão, idioma, tema e registro da sua escolha. Analytics Permite medir audiência, navegação e desempenho para melhorar o conteúdo e a experiência. Personalização Permite adaptar conteúdo, preferências e experiências com base nas suas escolhas. Marketing Permite usar armazenamento publicitário, personalizar anúncios e realizar medição completa.

Instalar a Rota42

No iPhone ou iPad, abra a Rota42 no Safari e siga estes passos:

  1. Toque em Compartilhar no menu do Safari.
  2. Escolha “Adicionar à Tela de Início”.
  3. Ative “Abrir como App da Web” e toque em Adicionar.