A autenticação multifator (MFA) é um dos controles de segurança com melhor custo-benefício disponíveis. De acordo com dados da Microsoft, o MFA bloqueia mais de 99,9% dos ataques de comprometimento de contas — incluindo credential stuffing, phishing e força bruta. Mesmo assim, sua adoção ainda é baixa em muitas organizações brasileiras.

Este artigo apresenta três exemplos concretos de implementação de MFA, com diferentes níveis de segurança e facilidade de uso, para ajudar equipes de segurança a escolher e comunicar a abordagem correta para diferentes contextos.

O que é autenticação multifator e como funciona

A autenticação multifator exige que o usuário comprove sua identidade com dois ou mais fatores de categorias distintas:

  • Algo que você sabe — senha, PIN, resposta a pergunta de segurança
  • Algo que você tem — smartphone com app autenticador, token de hardware, cartão físico
  • Algo que você é — biometria: impressão digital, reconhecimento facial, íris

Para ser MFA de verdade, os fatores devem ser de categorias diferentes. Senha + PIN são dois fatores da mesma categoria (algo que você sabe) — não é MFA. Senha + código TOTP no celular são categorias diferentes — é MFA.

Exemplo 1 — TOTP com aplicativo autenticador

O TOTP (Time-based One-Time Password) é a forma mais comum de MFA corporativo. Um aplicativo como Google Authenticator, Microsoft Authenticator ou Aegis gera um código de 6 dígitos que muda a cada 30 segundos, derivado matematicamente de uma chave secreta compartilhada no momento do cadastro (geralmente via QR Code).

Como funciona na prática: o usuário insere sua senha normalmente, depois digita o código de 6 dígitos exibido no aplicativo. O servidor valida o código usando o mesmo algoritmo (HMAC-SHA1 sobre o timestamp atual) e, se coincidir, concede o acesso.

Vantagens: não depende de conectividade de rede, funciona offline, amplamente suportado, sem custo adicional além do app.

Limitações: vulnerável a phishing em tempo real (ataques AiTM — Adversary in The Middle — capturam o código TOTP junto com a senha e o reutilizam antes que expire). Para ambientes de alto risco, TOTP não é suficiente.

Quando usar: proteção de contas de baixo a médio risco, VPNs corporativas, painéis de administração internos. Qualquer coisa é melhor do que apenas senha.

Exemplo 2 — Chave de segurança física (FIDO2/WebAuthn)

As chaves de segurança físicas (YubiKey, Google Titan Key, Feitian) implementam o protocolo FIDO2/WebAuthn, que é resistente a phishing por design. A chave verifica o domínio do site antes de assinar o desafio de autenticação — se o site for uma imitação (phishing), a chave não responde.

Como funciona: o usuário conecta a chave USB ou aproxima a chave NFC do dispositivo, toca o botão físico quando solicitado, e o browser usa criptografia de chave pública para autenticar — sem transmitir nenhuma credencial que possa ser interceptada.

Vantagens: resistência a phishing garantida por protocolo, não há código para interceptar, funciona mesmo em computadores comprometidos se o ataque for de phishing de credencial.

Limitações: custo do hardware (R$ 150–500 por chave), requer USB ou NFC no dispositivo, usuários precisam de chave de backup caso percam a principal.

Quando usar: contas privilegiadas (administradores de sistemas, DevOps, acesso a produção), executivos com alto risco de spear phishing, qualquer conta com acesso a dados altamente sensíveis. O guia de fortalecimento de MFA do blog IBSEC detalha a implementação em diferentes plataformas.

Exemplo 3 — Passkeys — o futuro do login sem senha

As Passkeys são a implementação consumer do padrão FIDO2, integradas diretamente ao sistema operacional e ao gerenciador de senhas do dispositivo. Em vez de uma chave física separada, a chave criptográfica fica armazenada no próprio dispositivo — smartphone, laptop — protegida por biometria local.

Como funciona: ao fazer login, o site envia um desafio criptográfico. O dispositivo usa a chave privada armazenada (desbloqueada por Face ID, Touch ID ou PIN do dispositivo) para assinar o desafio. A chave privada nunca sai do dispositivo. A Passkey é resistente a phishing pelo mesmo mecanismo do FIDO2 — vinculada ao domínio.

Vantagens: sem senha para lembrar, sem código TOTP para digitar, resistente a phishing, sincroniza entre dispositivos via iCloud Keychain ou Google Password Manager, sem custo adicional.

Limitações: ainda em fase de adoção — nem todos os serviços suportam Passkeys. Recuperação de conta sem dispositivo requer planejamento. Adoção crescente: Google, Apple, Microsoft, GitHub e dezenas de outros serviços já suportam em 2026.

Quando usar: contas pessoais e corporativas em serviços que já suportam — o padrão tende a se tornar o mecanismo de autenticação dominante nos próximos anos.

Comparativo rápido

MétodoResistência a phishingCustoFacilidade de uso
SMS OTPBaixaZeroAlta
TOTP (app)MédiaZeroAlta
Chave FIDO2 físicaAltaR$ 150–500Média
PasskeysAltaZeroMuito alta

O SMS OTP — código enviado por mensagem de texto — aparece na tabela propositalmente no final: é a forma de MFA mais fraca, vulnerável a SIM swapping e intercepção de SMS. Deve ser evitado em ambientes corporativos sempre que houver alternativa disponível.

Implemente MFA com conhecimento técnico real

A IBSEC forma profissionais para implementar, auditar e fortalecer controles de autenticação em ambientes corporativos: