Passkeys: como funciona a autenticação sem senha de verdade

Passkeys: como funciona a autenticação sem senha de verdade

Credenciais comprometidas lideram o ranking de vetores de ataque há dois anos seguidos — responsáveis por 22% das brechas confirmadas, segundo dados compilados por pesquisadores de segurança. Não é phishing, não é exploração de vulnerabilidade zero-day, não é malware sofisticado. É alguém usando o seu usuário e a sua senha, geralmente comprados em um dump de banco de dados de alguma empresa que você esqueceu que tinha conta. Passkeys foram criadas para tornar esse modelo de ataque estruturalmente irrelevante.

O que é uma passkey

Uma passkey é uma credencial de autenticação baseada nos padrões FIDO2 e WebAuthn, publicados pelo W3C (World Wide Web Consortium) em parceria com a FIDO Alliance. Em termos práticos: substitui a senha por um par de chaves criptográficas — uma pública, que fica no servidor do site, e uma privada, que jamais sai do seu dispositivo.

Quando você autentica com passkey, o site envia um desafio criptográfico — um número aleatório de uso único. O seu dispositivo assina esse desafio com a chave privada e devolve a assinatura. O servidor verifica a assinatura usando a chave pública. Se bater, você entrou. Nenhuma senha trafega pela rede, nenhum segredo compartilhado pode ser interceptado.

Onde a chave privada fica guardada

Depende do hardware. Em dispositivos Apple, ela vai para o Secure Enclave, um coprocessador isolado que o próprio iOS não consegue acessar diretamente — o mesmo chip que guarda dados do Touch ID e Face ID. Em Windows, fica no TPM (Trusted Platform Module). Em Android, no chip de segurança ou no Secure Element do dispositivo. Em todos os casos, a chave é protegida pela biometria ou PIN local e nunca é exportada em texto claro.

Isso inverte a lógica do ataque. Mesmo que o servidor do site seja completamente comprometido, o atacante não encontra senhas — porque não há senhas. O banco de dados só tem chaves públicas, que são matematicamente inúteis sem o par privado que ficou no dispositivo do usuário.

Por que passkeys são resistentes a phishing

Este é o ponto mais importante do modelo FIDO2: o par de chaves é vinculado ao domínio exato do site no momento do registro. Se você criou uma passkey para banco.com.br, ela só funciona quando a requisição de autenticação vem de banco.com.br. O dispositivo verifica a origem antes de assinar o desafio.

Ataques de phishing — páginas falsas que imitam sites legítimos para capturar credenciais — são estruturalmente inviáveis contra passkeys. A chave recusa assinar para um domínio diferente do original. Não tem como enganar a criptografia a responder para banco-suporte.com.br ou qualquer variação que um atacante registre.

Para quem já leu sobre MFA fatigue e push bombing, o contraste é direto: ataques de fadiga de autenticação não funcionam contra passkeys porque não há notificação push a ser aceita nem código a ser digitado — a autenticação é criptográfica, não interativa, e vinculada ao domínio verificado.

Como ativar nas principais plataformas

Em 2026, passkeys já funcionam no Google, Microsoft, Apple, Amazon, GitHub, PayPal e aproximadamente 50% a 60% dos 100 sites mais acessados. A Microsoft habilitou passkeys por padrão para centenas de milhões de contas em resposta a um aumento de 200% em ataques baseados em credenciais — segundo anúncio da própria empresa.

Google (Gmail, YouTube, Workspace)

  1. Acesse myaccount.google.com
  2. Vá em Segurança → Como você faz login no Google → Chaves de acesso
  3. Clique em Criar uma chave de acesso
  4. Confirme com biometria ou PIN do dispositivo

Microsoft (conta pessoal e corporativa)

  1. Acesse account.microsoft.com
  2. Vá em Segurança → Opções de segurança avançadas
  3. Em Maneiras de comprovar a identidade, clique em Adicionar uma nova maneira de entrar
  4. Escolha Usar meu rosto, impressão digital, PIN ou chave de segurança

Apple ID

Em iPhones e Macs com iOS 16+ ou macOS Ventura+, passkeys são geradas automaticamente pelo iCloud Keychain quando o site suportar o padrão. O sistema pergunta se você quer salvar a passkey no momento do cadastro — basta confirmar com Face ID ou Touch ID.

Sincronização entre dispositivos e limitações reais

Cada ecossistema sincroniza passkeys internamente: iCloud Keychain (Apple), Google Password Manager (Android e Chrome), Windows Hello (Microsoft). O problema persiste na sincronização entre ecossistemas — se você tem um iPhone e um PC Windows sem conta Microsoft vinculada, transferir a passkey não é simples.

A solução mais prática no momento é usar um gerenciador de senhas compatível com FIDO2, como 1Password ou Bitwarden, que suportam armazenamento e sincronização de passkeys multiplataforma. Outro ponto de atenção: se você perder o dispositivo, precisa de um método de recuperação ativo. A maioria das plataformas exige ao menos um segundo fator de backup (email de recuperação, código impresso) justamente para esse cenário.

Se você gerencia servidores Linux e quer aplicar a mesma lógica criptográfica de "segredo que nunca trafega", o hardening de SSH com autenticação por chaves assimétricas segue o mesmo princípio — par público/privado, sem senha na autenticação.

O estado da adoção em 2026

Segundo a FIDO Alliance, 87% das empresas já estão implantando passkeys ou planejando fazer isso em 2026. Do lado do usuário final, o maior obstáculo ainda é cultural: a maioria das pessoas não sabe o que é passkey e desconfia de qualquer coisa que "substitua a senha".

Ataques de credential stuffing — onde listas de usuário/senha de um vazamento são testadas automaticamente em outros serviços — têm taxa de sucesso de 0,2% a 2%. Parece pouco, mas contra bilhões de credenciais comprometidas disponíveis na dark web, mesmo 0,2% representa milhões de contas. Passkeys tornam esse tipo de ataque matematicamente impossível, porque não há senha reutilizável para testar.

Conclusão

Passkeys não são mais tecnologia experimental. São padrão suportado por Apple, Google, Microsoft, Amazon e GitHub — e a lista de serviços cresce todo mês. O modelo resolve de forma definitiva o problema de phishing e credential stuffing: sem senha para roubar, sem código SMS para interceptar, sem segredo compartilhado armazenado no servidor. O único custo é aprender onde ativar.

Se você cuida da sua privacidade pessoal com ferramentas como o NextDNS para filtrar rastreadores e bloquear domínios maliciosos, passkeys são o próximo passo natural na sua pilha de OPSEC — eliminam o vetor de ataque mais explorado antes mesmo de o tráfego chegar à rede. Se você gerencia contas de uma equipe, considere criar uma política de passkeys obrigatória para os serviços críticos da organização.

Comentários