O que é um código TOTP? Senhas de uso único baseadas em tempo

O que é um código TOTP? Senhas de uso único baseadas em tempo

O que é um código TOTP? Senhas de uso único baseadas em tempo

Você entra em um site novo e ele pede "o código de 6 dígitos do seu aplicativo autenticador". Esse código é um TOTP — uma senha de uso único baseada em tempo — e é a melhoria de segurança mais barata que existe para as suas contas. Este guia explica o que ele é, por que muda a cada 30 segundos e como ativá-lo sem ficar trancado do lado de fora.

Você nem precisa instalar um aplicativo: o 2fa.1mail.lt é um autenticador TOTP gratuito que roda direto no navegador — cole a chave de configuração que o site fornecer e ele gera os mesmos códigos de seis dígitos que um app geraria, inteiramente no seu dispositivo, sem enviar nada a servidor nenhum.

O que significa TOTP, em bom português

Quando você ativa a autenticação em duas etapas em um site, ele entrega ao seu autenticador uma chave secreta — uma sequência curta, geralmente exibida como QR code. Dali em diante, o autenticador combina esse segredo com a hora atual e passa o resultado por uma função de mão única. O que sai é o código de seis dígitos — e, como a hora muda, o código muda junto: por padrão, a cada 30 segundos.

A parte importante: o site e o seu autenticador conhecem o mesmo segredo, então calculam o mesmo código de forma independente. Nada precisa ser transmitido — por isso o TOTP funciona até em modo avião. Como é um padrão aberto (RFC 6238), os códigos do Google Authenticator, do Authy, do 1Password e do autenticador web do 1mail são intercambiáveis: todos fazem a mesma conta.

Por que um código de 30 segundos ganha do código por SMS

  • Golpes de SIM swap não chegam perto. Quem sequestra o seu número recebe os códigos por SMS — o segredo TOTP nunca passa pela rede de telefonia.
  • Funciona offline — no avião, no exterior sem roaming, em qualquer lugar.
  • Um código roubado expira em segundos: um código capturado por phishing não vale quase nada minutos depois.
  • É de graça para o site também — por isso cada vez mais serviços oferecem TOTP e desestimulam o SMS discretamente.

Ativando o TOTP em qualquer conta

  1. Nas configurações de segurança da conta, procure por "autenticação em duas etapas" (às vezes chamada de verificação em duas etapas) ou "aplicativo autenticador" e inicie a configuração.
  2. O site mostra um QR code. Repare também no link "não consegue escanear?", que revela a chave secreta em forma de texto.
  3. Abra o autenticador web (ou qualquer app autenticador) e adicione o segredo. O código de seis dígitos aparece na hora, com um anel de contagem regressiva.
  4. Digite o código atual de volta no site para confirmar o pareamento.
  5. Guarde os códigos de backup que o site oferecer e salve uma cópia da chave secreta em um lugar seguro. É a etapa que todo mundo pula — e depois lamenta.

A chave secreta é o que você não pode perder

Os seus códigos são tão recuperáveis quanto o segredo por trás deles. Se você guarda uma cópia da chave secreta (ou do QR code original) em um gerenciador de senhas, ou impressa em uma gaveta, reconstrói os códigos em qualquer dispositivo em segundos. Se perder o segredo e o dispositivo que o guardava, o caminho de volta são os códigos de backup — e, sem eles, sobra um chamado no suporte e uma checagem de identidade. Dois minutos de cuidado agora economizam duas semanas de recuperação de conta depois.

"Meu código não funciona" — é quase sempre o relógio

O TOTP depende da hora certa. Se o relógio do dispositivo desviar meio minuto que seja, os códigos saem "errados". A solução é deixar o relógio no modo automático, sincronizado pela rede. O autenticador web do 1mail usa o relógio do dispositivo e mostra quantos segundos restam para o código atual — se os códigos vivem falhando, olhe o relógio antes de entrar em pânico.

O código é metade da história — a senha ainda importa

O TOTP protege você quando uma senha vaza; ele não transforma uma senha fraca em forte. Combine os códigos com uma frase-senha longa e única por conta — o gerador gratuito de frases-senha em pass.1mail.lt cria opções que dá para memorizar de verdade. E, como toda conta começa com um endereço de e-mail, vale saber como verificar se um e-mail é real antes de confiar no que está por trás dele.

Perguntas frequentes

Um autenticador no navegador é seguro?

O autenticador do 1mail calcula os códigos inteiramente no seu dispositivo, usando a criptografia embutida no navegador; o segredo nunca é enviado a lugar nenhum. Use-o em um dispositivo confiável. Para as contas mais valiosas — e-mail principal, banco —, um app dedicado ou uma chave física em um dispositivo bloqueado continua sendo o padrão-ouro.

Qual é a diferença entre autenticação em duas etapas e TOTP?

Autenticação em duas etapas é a ideia: provar quem você é com um segundo fator além da senha. TOTP é uma forma específica, e muito boa, de fazer isso. Códigos por SMS, notificações de confirmação e chaves físicas são outras formas.

Um autenticador pode guardar códigos de várias contas?

Pode. Cada conta tem o próprio segredo, e o autenticador armazena quantos você adicionar. Não existe limite, e um não interfere no outro.

E se o meu celular pifar?

Se você guardou a chave secreta ou os códigos de backup, nada de dramático: adicione o segredo a um dispositivo novo e siga em frente. É por isso que a etapa 5 importa mais do que qualquer outra.

Códigos TOTP expiram?

Cada código vive por 30 segundos, mas o segredo por trás deles vale até que você ou o site o revoguem. A maioria dos sites aceita o código anterior por alguns segundos extras, para perdoar quem digita devagar.

Pronto para testar? Abra o autenticador online gratuito, adicione sua primeira chave secreta e dê à sua conta mais importante uma fechadura que uma senha vazada não abre.

Etiquetas:
#TOTP # autenticação em duas etapas # aplicativo autenticador # senha de uso único # verificação em duas etapas # código de uso único # segurança de contas