Pular para o conteúdo
Segurança

WhatsApp troca PIN por senha e libera várias passkeys: o que muda

O WhatsApp anunciou uma mudança importante na segurança da conta: a verificação em duas etapas está deixando o PIN de seis dígitos para aceitar uma senha completa, com letras, números e caracteres especiais. A empresa também liberou mais de uma passkey por conta e adicionou contexto a chamadas de números desconhecidos no Android.

Na prática, são três medidas diferentes para problemas diferentes. A senha dificulta que alguém assuma a conta mesmo depois de obter o código de registro; a passkey facilita uma recuperação sem digitar códigos; e as informações sobre chamadas ajudam a decidir se vale atender um número que não está salvo.

Infográfico sobre as novidades de segurança do WhatsApp: senha mais forte, múltiplas passkeys e contexto em chamadas no Android
As três novidades anunciadas pela Meta para a segurança do WhatsApp.

O que mudou na segurança do WhatsApp

A Meta divulgou as novidades em 25 de agosto de 2026. A verificação em duas etapas, que antes usava um PIN de seis dígitos, foi atualizada para uma senha mais longa e alfanumérica, com possibilidade de caracteres especiais. A empresa não informou, no comunicado, um tamanho mínimo universal para essa senha.

Esse recurso não é o mesmo que o código enviado por SMS ou ligação. O código de registro comprova que você controla o número de telefone; a senha da verificação em duas etapas funciona como uma segunda barreira quando a conta é registrada novamente. O próprio WhatsApp alerta que nenhum dos dois deve ser enviado a outra pessoa.

Como configurar a proteção no WhatsApp

1. Atualize a verificação em duas etapas

Abra o WhatsApp, entre em Configurações, toque em Conta e procure Verificação em duas etapas. Dependendo da versão liberada para o seu aparelho, o menu pode apresentar a opção como PIN ou senha durante a transição anunciada pela empresa.

Escolha uma senha que não seja igual à do e-mail, do banco ou do bloqueio do celular. Se o aplicativo oferecer o cadastro de um e-mail de recuperação, use uma conta que também esteja protegida. Esse e-mail serve para recuperar o acesso caso você esqueça a senha, mas não transforma o e-mail em substituto do código de registro.

2. Cadastre as passkeys disponíveis

Para verificar se a função chegou ao seu aparelho, acesse Configurações > Conta > Passkeys. A passkey usa o mecanismo de desbloqueio do aparelho — como impressão digital, Face ID ou código de bloqueio — em vez de pedir que você digite um código recebido por mensagem.

A novidade mais útil para quem troca de ecossistema é poder adicionar mais de uma passkey à mesma conta. Isso reduz a dependência de um único aparelho quando a pessoa usa, por exemplo, um Android no trabalho e um iPhone pessoal. Ainda assim, vale remover credenciais de dispositivos que foram vendidos, perdidos ou deixaram de ser confiáveis.

Se você ainda confunde passkey com código de acesso, veja também o guia do JSMS sobre como criar uma chave de acesso na Conta Google e usar no celular. A ideia é parecida, embora cada serviço controle sua própria lista de credenciais.

3. Use o contexto antes de atender números desconhecidos

No Android, o WhatsApp começou a exibir informações adicionais quando alguém fora da sua agenda liga. O comunicado da Meta cita o país associado ao número e a existência de grupos em comum. Isso não prova que a chamada é legítima, mas dá uma pista antes de você atender.

O melhor uso desse recurso é simples: se a ligação chega com urgência, vem de um país inesperado e não há grupo em comum, não atenda por impulso. Bloqueie ou denuncie o contato se a conversa pedir código, dinheiro, instalação de aplicativo ou acesso remoto ao aparelho.

Por que a troca do PIN importa

Um PIN curto é mais fácil de adivinhar ou reutilizar mentalmente. A senha completa aumenta o espaço de combinações e torna ataques por tentativa mais difíceis. Isso não faz milagre: uma senha anotada em local público, repetida em outros serviços ou compartilhada em uma falsa conversa de suporte continua sendo um problema.

Também é importante não vender a novidade como proteção absoluta. A FTC explica que um golpe de troca de SIM pode entregar ao criminoso as mensagens destinadas ao número e, com isso, códigos de autenticação por SMS. A orientação é colocar PIN ou senha na conta da operadora e, quando houver opção, preferir aplicativo autenticador ou chave de segurança para outros serviços sensíveis.

O que fazer agora

  • Atualize o WhatsApp pela loja oficial do celular.
  • Revise a tela de Dispositivos conectados e encerre sessões desconhecidas.
  • Configure uma senha exclusiva na verificação em duas etapas.
  • Adicione uma passkey em cada aparelho confiável que você usa.
  • Ative um PIN ou senha na conta da operadora.
  • Nunca envie código de registro, senha ou passkey para suposto atendente.

A atualização vale mais pelo conjunto do que por uma única opção. A senha reduz o risco de tomada da conta, a passkey simplifica o acesso em aparelhos confiáveis e o contexto de chamadas cria uma pausa útil contra golpes de urgência. Nenhuma delas substitui o hábito básico de desconfiar de quem pede um segredo que só deveria estar com você.

Perguntas frequentes

A senha da verificação em duas etapas é o mesmo código recebido por SMS?

Não. O código de registro recebido por SMS ou ligação confirma o número de telefone. A senha da verificação em duas etapas é uma camada adicional e não deve ser compartilhada com ninguém.

Posso cadastrar mais de uma passkey no WhatsApp?

Sim. A Meta informou que agora é possível adicionar mais de uma passkey à conta, o que ajuda quem alterna entre aparelhos Android e iPhone.

As informações sobre chamadas desconhecidas aparecem no iPhone?

O anúncio da Meta cita essa visualização adicional para o Android. No aparelho compatível, o WhatsApp pode mostrar o país associado ao número e grupos em comum antes de atender.

A verificação em duas etapas impede todo golpe no WhatsApp?

Não. Ela dificulta a tomada da conta, mas não substitui senha forte, bloqueio do aparelho, revisão de dispositivos conectados e atenção a pedidos de códigos.