Afinal, o que é o MFA (Autenticação Multifator)? Já ativou?
A palavra-passe já não é suficiente para proteger as nossas contas. Mesmo que seja forte e complexa, pode ser descoberta, roubada através de uma campanha de phishing ou ficar exposta numa fuga de dados. É precisamente aqui que entra o MFA - Autenticação Multifator.

MFA significa Multi-Factor Authentication, ou Autenticação Multifator. É um mecanismo de segurança que exige dois ou mais fatores diferentes para confirmar a identidade de um utilizador antes de permitir o acesso a uma conta ou serviço.
Na prática, mesmo que alguém consiga descobrir a nossa palavra-passe, terá ainda de ultrapassar uma segunda barreira de segurança.
Por exemplo, ao iniciar sessão numa conta, podemos ter de introduzir:
- A palavra-passe;
- Um código temporário recebido numa aplicação;
- Uma impressão digital ou reconhecimento facial;
- Uma chave de segurança física;
- Um código enviado por SMS.
A grande vantagem é simples: a palavra-passe deixa de ser o único elemento que protege a conta.

Quais são os fatores de autenticação?
Os mecanismos de autenticação multifator podem ser divididos em diferentes categorias.
- Algo que sabemos
- Algo que temos
- Algo que somos
Algo que sabemos
É uma informação que apenas o utilizador deveria conhecer. O exemplo mais comum é a palavra-passe, mas também podem ser utilizados PIN ou respostas a determinadas perguntas.
Algo que temos
É um dispositivo ou objeto que está na posse do utilizador. Pode ser, por exemplo:
- Um smartphone;
- Uma aplicação que gera códigos de autenticação;
- Uma chave de segurança;
- Um cartão inteligente.
Os códigos temporários gerados por aplicações como o Microsoft Authenticator, Google Authenticator ou outras soluções enquadram-se nesta categoria.

Algo que somos
É uma característica física ou biométrica do utilizador. Entre os exemplos mais conhecidos estão:
- Impressão digital;
- Reconhecimento facial;
- Reconhecimento da íris.
Para ser considerado multifator, o sistema deve combinar fatores de categorias diferentes. Por exemplo, uma palavra-passe + um código gerado por uma aplicação.
MFA não é apenas receber um código por SMS
Embora os códigos enviados por SMS sejam frequentemente utilizados como segundo fator, não são a solução mais robusta disponível.
Existem métodos mais seguros, como as aplicações que geram códigos, as chaves de segurança físicas e, cada vez mais, as passkeys, que permitem utilizar mecanismos criptográficos associados ao dispositivo do utilizador.
Isto não significa que o SMS seja inútil. Ativar MFA por SMS é, em geral, melhor do que não ter qualquer segundo fator. No entanto, quando existem alternativas mais seguras, é preferível utilizá-las.
E se roubarem a minha palavra-passe?
É precisamente neste cenário que o MFA pode fazer a diferença.
Imagine que recebe uma mensagem falsa a pedir-lhe para iniciar sessão numa determinada plataforma. Sem perceber que se trata de phishing, introduz o seu endereço de email e palavra-passe.
O atacante passa a ter essas credenciais. Se a conta não tiver MFA, poderá conseguir entrar diretamente.
Com MFA ativado, será necessária uma segunda forma de autenticação. Dependendo do método utilizado, o atacante poderá não conseguir ultrapassar essa proteção.
É por isso que o MFA é considerado uma das medidas mais eficazes para reduzir o risco associado ao roubo de credenciais.
Deve ativar o MFA?
Sim. Sempre que estiver disponível, deve ativar a autenticação multifator.
Comece pelas contas mais importantes:
- Email - é frequentemente a chave para recuperar outras contas.
- Conta bancária e serviços financeiros.
- Contas de trabalho.
- Redes sociais.
- Serviços de armazenamento na cloud.
- Contas de compras e outros serviços online.

MFA também pode ser atacado
É importante perceber que MFA não significa segurança absoluta.
Existem ataques concebidos especificamente para contornar mecanismos de autenticação multifator. Um exemplo são os ataques de MFA fatigue, em que o atacante envia repetidamente pedidos de autenticação para o telemóvel da vítima até esta, por engano ou cansaço, aceitar um deles.
Também existem campanhas de phishing capazes de tentar roubar não apenas a palavra-passe, mas também os elementos utilizados durante o processo de autenticação.
Por isso, nunca devemos aprovar uma notificação de autenticação que não tenhamos iniciado.
Se receber um pedido de autenticação inesperado, deve recusá-lo e, se possível, alterar a palavra-passe e verificar a atividade da conta.
Já tem ativado Autenticação Multifator nas suas contas mais importantes?




















Esta semana tenho dedicado algumas horas a passar tudo do gerenciador da Google para o Bitwarden, como não tenho cabeça para decorar 1500 passphrases os códigos gero no Bitwarden com 15 caracteres, simbolos e números, chaves de acesso mas confesso que é massador…
Ontem estava a colocar no meu email do Outlok no PC mas está complicado resolver um ponto:
Tenho biometria para entrar no PC e iniciar sessão e tinha e tenho para aceder ao email, o que acontece é que desde que mudei a password que tinha e tive de reconfigurar agora quando chego aos campos de log in aparecem 2 sugestões de preenchimento do Windows Hello… a de inicio de sessão do PC e a do email, e queria colocar como estava a de inicio de sessão ser a do email também mas não consigo nem com o Gemini 😀 .
Se alguém souber como resolver vale um café ou uma jola 😀 : D
Não sei se resolve mas ja experimentaste configurar as conta de email, a partir de um PC teu sem Windows Hello de todo, já configurado ?
o que acontece assim é que a micrposft vai querer sempre que tu configures, com o que já o tens e estes sabem a biometria com o windows Hello …
Tenho MFA , mas nunca na Microsoft ou equivalente por estas e por outras…
Já apaguei chaves de acesso no PC e na área de segurança da conta Microsoft, já coloquei novas chave de acesso para ver se assumia a do PC e nada… ficam as duas a aparecer!
Agora apaguei no PC a senha de acesso que tinha criado na conta Microsoft ficou só a do PC/inicio de sessão.
Quando vou para fazer o log in no email só aparece 1a que é a que está configurada no inicio de sessão e entro pelo log in do Bitwarden por palavra pass… Desabilitando o Hello para inicio de sessão devem aparecer as duas a mesma porque está criada já no PC e não consigo apagar.
Tenho duas opções : Ou crio a chave de acesso por biometria aparecem as duas sugestões no log in do email e tenho de escolher a do email ou sem chave de acesso e entro por palavra pass via Bitwarden… De momento desisti e ficou com palavra pass via Bitwarden e pronto, o PC é de casa não levo para fora e penso que a palavra pass é suficiente, e continuo com o log in de sessão por biometria!
Mas isso passa pelo serviço dar essa possibilidade , e já agora sem impor um código SMS no meu telemóvel