Pular para o conteúdo
Segurança

O que é passkey? Como funciona e por que é mais segura que uma senha

Passkey é uma forma de entrar em sites e aplicativos sem digitar uma senha. Em vez de compartilhar um segredo que pode ser roubado, o dispositivo usa criptografia para provar que você tem a credencial correta. Na prática, você confirma o acesso com impressão digital, reconhecimento facial, PIN ou bloqueio de tela.

Isso resolve um problema bem concreto: senhas repetidas, vazamentos e páginas falsas que tentam capturar seus dados. A tecnologia não torna uma conta invencível, mas reduz bastante a superfície para golpes de phishing e deixa o login mais simples para quem já protege o celular ou computador.

Capa ilustrativa de um notebook com cadeado, representando a autenticação sem senha por passkey.
Passkeys trocam a senha digitada por uma credencial protegida no dispositivo.

Como a passkey funciona

Quando você cria uma passkey, são geradas duas chaves matematicamente relacionadas. A chave privada fica protegida no seu aparelho ou no gerenciador de credenciais; a chave pública é cadastrada pelo site ou aplicativo. A empresa não recebe a parte secreta que permitiria assinar um novo acesso.

No login, o serviço envia um desafio. Seu dispositivo assina esse desafio com a chave privada depois que você desbloqueia a tela. O servidor confere a assinatura usando a chave pública. Se as duas partes combinarem, o acesso é liberado. É parecido com uma fechadura que verifica uma chave, mas sem entregar uma cópia da chave ao site.

Essa associação também considera o endereço do serviço. Uma passkey criada para um domínio legítimo não deve ser apresentada a uma página falsa com endereço parecido. É por isso que Microsoft e Google descrevem a tecnologia como resistente a phishing, embora a recuperação da conta e o cuidado com o dispositivo continuem importantes.

Passkey é igual a impressão digital?

Não. A impressão digital, o rosto ou o PIN são apenas maneiras de desbloquear a credencial localmente. A passkey é a credencial criptográfica que responde ao desafio do site. Se o celular não tiver leitor biométrico, o PIN ou o padrão de bloqueio pode cumprir essa função.

O dado biométrico não precisa ser enviado ao Google, Microsoft ou ao serviço em que você está entrando. Na implementação descrita pelo Google, a biometria usada para desbloquear o aparelho permanece no dispositivo. Isso não significa que qualquer aparelho seja automaticamente seguro: mantenha o sistema atualizado e use um bloqueio de tela forte.

Leitor de impressão digital de um celular, usado como exemplo de desbloqueio de uma passkey.
A biometria pode desbloquear a passkey, mas não é a passkey em si.

Quais são as vantagens e os limites

  • Menos exposição a phishing: a credencial é vinculada ao serviço correto e não deve funcionar em uma cópia do site.
  • Menos senhas para lembrar: o login usa um método que você já conhece, como desbloquear o celular.
  • Proteção contra reutilização: cada conta pode ter uma credencial própria, sem depender de uma senha repetida.
  • Recuperação ainda importa: perder o dispositivo, apagar credenciais ou ficar sem acesso ao gerenciador pode exigir outro método.
  • Compatibilidade varia: o serviço precisa oferecer passkey e o dispositivo ou navegador precisa suportar o padrão.

O ponto menos confortável é a dependência do ecossistema. Uma passkey sincronizada pelo gerenciador de credenciais pode aparecer em outros dispositivos autorizados, o que facilita a troca de aparelho, mas exige proteger muito bem a conta que controla essa sincronização. Em ambientes mais sensíveis, uma chave física FIDO2 pode ser uma alternativa ou uma camada adicional.

Como começar a usar uma passkey

  1. Abra as configurações de segurança do serviço e procure por Passkeys, Chaves de acesso ou login sem senha.
  2. Escolha criar uma nova passkey e confirme qual dispositivo ou gerenciador deverá guardá-la.
  3. Desbloqueie o celular ou computador com biometria, PIN ou outro método local.
  4. Saia da conta e faça um teste de login para confirmar que a passkey foi criada.
  5. Antes de depender só dela, verifique os métodos de recuperação e remova aparelhos antigos da conta.

Comece por uma conta que você usa com frequência, como Google ou Microsoft, e não apague imediatamente a senha antiga. Depois de confirmar que a recuperação funciona, você pode revisar os métodos disponíveis. O JSMS também já explicou como ativar a autenticação de dois fatores no WhatsApp, Google e Instagram; passkey e 2FA não são rivais obrigatórios, porque o serviço pode oferecer os dois em momentos diferentes.

O que fazer se o celular for perdido

Entre na conta usando outro dispositivo autorizado ou o método de recuperação disponibilizado pelo serviço. Em seguida, revise a lista de aparelhos conectados, encerre sessões desconhecidas e remova o celular perdido. Também vale guardar códigos de recuperação fora do aparelho principal, sem deixá-los em uma foto na galeria.

Se você usa um gerenciador que sincroniza passkeys, proteja a conta dele com uma credencial forte e mantenha um caminho alternativo de recuperação. Para contas de trabalho ou de alto risco, considere uma chave física reserva guardada em local seguro. A passkey reduz golpes de senha, mas não substitui a higiene básica de segurança.

Perguntas frequentes

Passkey é a mesma coisa que biometria?

Não. A biometria, o PIN ou o bloqueio de tela apenas desbloqueiam a passkey no dispositivo. A passkey é a credencial criptográfica usada para provar ao site que você tem a chave privada.

Passkey elimina a autenticação em dois fatores?

Nem sempre. Alguns serviços consideram a passkey suficiente porque ela combina a posse do dispositivo com o desbloqueio local. Outros ainda podem pedir uma etapa adicional, principalmente em situações de recuperação ou risco.

O que acontece se eu perder o celular?

Use outro dispositivo que tenha a passkey sincronizada ou um método de recuperação oferecido pelo serviço. Mantenha e-mail de recuperação, códigos reserva ou uma chave física sob controle, e remova o dispositivo perdido da conta.