A forma mais rápida de proteger uma conta Google é ativar a verificação em duas etapas nas configurações da Conta do Google e concluir um segundo fator antes de encerrar a sessão. Assim, uma pessoa que descubra sua senha ainda precisará passar por outra verificação. O procedimento abaixo usa o computador, mas a lógica é a mesma no celular: abrir as opções de segurança, localizar a verificação em duas etapas, escolher um método disponível e confirmar um login real.
O recurso é chamado pelo Google de Verificação em duas etapas (2-Step Verification) e também é conhecido como autenticação de dois fatores ou 2FA. Ele não torna uma conta invulnerável: golpes de phishing, dispositivos já desbloqueados e perda dos meios de recuperação continuam sendo riscos. Por isso, o tutorial inclui códigos de backup, teste de sucesso e um plano para trocar o telefone.
O que você precisa antes de começar
Tenha em mãos a senha atual da conta Google e um dispositivo ao qual você tenha acesso. Dependendo do histórico da conta, da localização e das políticas aplicadas por uma organização, o Google pode oferecer diferentes segundos passos. A própria página de configuração pode mostrar um aviso para contas de trabalho, escola ou grupo: nesse caso, o administrador pode controlar se a opção estará disponível.
- Conta Google acessível: você deve conseguir entrar em Segurança da Conta do Google.
- Telefone ou dispositivo confiável: pode ser usado para receber uma solicitação, confirmar um número ou configurar outro método.
- Aplicativo autenticador, opcional: o Google Authenticator gera códigos de uso único e pode funcionar sem internet ou serviço móvel.
- Local seguro para recuperação: depois da ativação, você deve gerar os códigos de backup e guardá-los fora do celular principal.
Se a conta Google for usada para administrar automações, planilhas, integrações ou serviços de uma empresa, faça a mudança em um horário em que seja possível atualizar as sessões e os procedimentos de recuperação. A segurança da conta é apenas uma parte da operação: também vale revisar onde as credenciais são armazenadas ao escolher entre serviços de automação, como no comparativo entre n8n Cloud e self-hosted.
Como ativar a verificação em duas etapas
1. Abra a área correta da Conta do Google
Entre na Conta do Google e abra a área Segurança. Na seção relacionada à forma como você entra no Google, selecione Verificação em duas etapas. Também é possível abrir diretamente a página oficial Ativar a verificação em duas etapas. O nome ou a posição de alguns menus pode mudar com o idioma e com atualizações da interface, mas o endereço oficial leva à configuração correspondente.
2. Inicie a configuração
Selecione o botão para ativar o recurso. O Google pedirá uma confirmação de identidade, normalmente a senha da conta. Essa confirmação é importante: não prossiga se você chegou à tela por um link recebido em mensagem e o endereço do navegador não for um domínio oficial do Google.
3. Escolha o segundo passo disponível
O Google pode sugerir uma solicitação no telefone, um número de telefone, um código gerado por aplicativo autenticador, uma chave de segurança ou uma passkey. Escolha uma opção que você consiga usar mesmo quando o telefone principal estiver sem bateria ou sem sinal. Solicitações no dispositivo são convenientes; códigos do Authenticator são úteis quando não há conexão; chaves físicas e passkeys acrescentam resistência a vários golpes de phishing, mas exigem que o dispositivo esteja disponível.
Se escolher o Google Authenticator, instale o aplicativo pela loja oficial do sistema e siga o fluxo exibido na página de verificação em duas etapas. Segundo a documentação do Google, o aplicativo gera códigos de uso único e esses códigos podem ser consultados sem internet ou serviço móvel. O Google também informa que os códigos podem ser sincronizados entre dispositivos quando o usuário entra no aplicativo com a conta, embora seja possível usá-lo sem uma conta Google.
4. Confirme o método
Conclua a etapa solicitada: aprove a notificação, informe o código atual do autenticador, confirme o telefone ou toque na chave de segurança quando a tela pedir. Não compartilhe códigos com outra pessoa. Um suporte legítimo não precisa que você revele o código recebido para “validar” sua conta.
5. Finalize e revise os métodos
Depois da confirmação, a página deve indicar que a verificação em duas etapas está ativada. Permaneça nessa área e confira os métodos cadastrados. Remova telefones antigos, dispositivos que você não reconhece e chaves que foram perdidas. Se o Google informar que um novo número pode levar até sete dias para ser considerado confiável, não trate esse número como único meio de recuperação durante esse período.
Como gerar e guardar os códigos de backup
Os códigos de backup são o plano para situações em que você perde o telefone, troca o número ou não consegue usar o Authenticator. Na página da verificação em duas etapas, localize Códigos de backup e escolha a opção para obter os códigos. A documentação oficial informa que um conjunto novo tem dez códigos, que cada código usado fica inativo e que a criação de um novo conjunto invalida o conjunto anterior.
Guarde os códigos em um gerenciador de senhas confiável ou em uma cópia física protegida, separada do telefone. Não publique uma foto deles na nuvem, não os envie por chat e não os entregue a alguém que peça o código fora da tela de login. Se houver suspeita de acesso, volte à mesma área, gere um novo conjunto e confirme que o antigo foi invalidado. O Google não pede um código de backup fora do processo de entrada.
Teste de sucesso sem perder o acesso
Abra uma janela anônima ou outro navegador no mesmo computador e entre em um serviço Google que ainda não esteja autenticado. Informe a senha e observe se o segundo passo é solicitado. Complete o teste usando o método escolhido. Em seguida, encerre a sessão dessa janela e confirme que você consegue localizar os códigos de backup sem precisar desativar a proteção.
O teste deve responder a três perguntas: a senha continua funcionando, o segundo fator é solicitado em um novo login e existe pelo menos uma alternativa de recuperação disponível? Se a resposta a alguma delas for não, corrija a configuração antes de sair da conta em seus dispositivos habituais. Não é necessário testar repetidamente nem desativar a verificação para provar que ela funciona.
Erros comuns e como evitá-los
Trocar de telefone sem preparar a conta
O erro mais caro é apagar o telefone antigo antes de cadastrar outro método. Antes da troca, adicione um novo dispositivo, gere códigos de backup e teste uma alternativa. Se você já perdeu o aparelho, a página de solução de problemas do Google orienta tentar outro telefone conectado, outro número cadastrado, um código de backup, uma chave de segurança ou uma passkey.
Depender apenas de SMS
O SMS é melhor do que usar somente senha, mas depende da operadora e do controle sobre o número. Trocas indevidas de SIM e indisponibilidade de sinal podem impedir o acesso. Prefira combinar uma solicitação no dispositivo com Authenticator, passkey, chave de segurança ou códigos de backup. A melhor combinação depende do risco e da rotina de cada conta.
Digitar o código em uma página falsa
O segundo fator não corrige um phishing se você entregar o código ao golpista no momento em que ele está tentando entrar. Abra o navegador manualmente, confira o domínio e desconfie de urgência, promessa de suporte ou pedido para instalar aplicativo de acesso remoto. O Google recomenda métodos como passkeys e chaves de segurança para aumentar a proteção contra páginas falsas, mas ainda é necessário verificar o dispositivo que está sendo usado.
Ignorar sessões e dispositivos antigos
Ativar 2FA não remove automaticamente todo acesso já concedido. Revise a lista de dispositivos e sessões na área de segurança, encerre o que você não reconhece e altere a senha se houver qualquer sinal de invasão. Aplicativos de terceiros também merecem revisão: revogue acessos que não são mais necessários e evite conceder permissões amplas sem entender o objetivo.
Qual método escolher?
| Método | Ponto forte | Atenção |
|---|---|---|
| Solicitação no dispositivo | Prática para o uso diário | Depende de um dispositivo conectado |
| Authenticator | Pode gerar código sem internet | Exige planejar a troca de aparelho |
| Chave de segurança | Proteção forte contra phishing | Pode ser perdida ou esquecida |
| SMS | Fácil de entender e configurar | Depende do número e da operadora |
Para a maioria das pessoas, a combinação equilibrada é um método cotidiano, códigos de backup guardados com segurança e uma segunda alternativa que não dependa do mesmo telefone. Contas com informações profissionais, financeiras ou administrativas podem justificar uma chave de segurança ou passkey, desde que exista recuperação planejada. O importante é ativar a proteção hoje e verificar, com um login de teste, que ela não ficou dependente de um único dispositivo.
