O que uma passkey protege — e o que não protege
Uma passkey é uma credencial criptográfica que utiliza um par de chaves: o serviço guarda a chave pública e o dispositivo ou fornecedor de credenciais guarda a chave privada. Quando inicia sessão, o dispositivo responde a um desafio do serviço sem lhe enviar a chave privada. Como a credencial está associada ao site ou à aplicação para a qual foi criada, pode ajudar a resistir ao phishing: uma página falsa não deverá conseguir reutilizar a resposta como se fosse a página legítima. Isto não significa que uma passkey elimine todos os riscos de uma conta. O acesso ao dispositivo, à conta que gere a sincronização e aos mecanismos de recuperação continua a ser relevante. (Google Developers)
Por isso, ao comparar alternativas, convém separar duas perguntas: como é autenticada a conta e como recupera a credencial ou a conta se perder o acesso. Uma passkey pode reduzir a exposição a páginas falsas e a palavras-passe reutilizadas, mas, por si só, não garante que ninguém consiga recuperar a conta por outra via. A experiência também depende das opções oferecidas por cada serviço, como um segundo autenticador ou códigos de recuperação. A recuperação não é um detalhe administrativo a deixar para depois: faz parte do modelo de segurança que irá realmente utilizar. Tenha em conta tanto o início de sessão quotidiano como a situação menos frequente em que um dispositivo é perdido, substituído ou deixa de estar disponível. Um método de acesso robusto é apenas parte da proteção se o processo de recuperação continuar pouco claro ou depender de algo a que já não consegue aceder.
Sincronizada ou ligada a um dispositivo
Uma passkey sincronizada pode estar disponível em mais do que um dispositivo através de um serviço que gere e sincroniza credenciais. Isto pode facilitar a mudança de telemóvel ou o início de sessão noutro computador compatível. Também cria uma dependência adicional: o acesso à credencial pode depender da proteção e da recuperação da conta que controla a sincronização. O National Institute of Standards and Technology dos Estados Unidos (NIST) define estas credenciais como autenticadores sincronizáveis e descreve a sincronização como a cópia de chaves para outros dispositivos, normalmente através de um serviço na nuvem. (NIST)
Uma passkey ligada a um dispositivo — ou guardada numa chave de segurança — não é replicada automaticamente como parte de uma sincronização na nuvem. Isso pode limitar os dispositivos em que fica disponível, e perder o dispositivo ou deixá-lo inutilizável pode fazer com que fique sem essa credencial. Em contrapartida, as chaves não exportáveis têm uma propriedade relevante em ambientes com requisitos elevados: o NIST indica que as chaves não exportáveis são necessárias para o nível de garantia AAL3, enquanto as chaves sincronizáveis são exportáveis e não cumprem esse requisito de não exportabilidade. Não transforme esta distinção normativa numa classificação universal entre opções «seguras» e «inseguras»: as necessidades de uma conta pessoal e as de um sistema regulamentado não são necessariamente iguais. Cada opção envolve compromissos práticos; a escolha adequada depende dos requisitos da conta e dos meios de recuperação que consegue manter. (NIST)
Compare o sistema de cópias de segurança, não apenas o tipo de chave
Antes de escolher, identifique quem guarda a passkey, que conta controla a sincronização e que passos o fornecedor exige para restaurar o acesso. Verifique se consegue consultar os serviços onde há credenciais registadas e os dispositivos com os quais foram sincronizadas: o NIST indica que os autenticadores sincronizáveis devem disponibilizar uma interface para consultar esses dados sem revelar a chave privada. Essa visibilidade pode ajudar a identificar dispositivos que já não utiliza ou a perceber por que motivo uma passkey aparece num determinado equipamento. Não parta do princípio de que todos os fornecedores apresentam a informação da mesma forma ou de que a mesma credencial pode ser transferida livremente entre gestores. Consulte o que realmente consegue ver nas definições do fornecedor, em vez de confiar apenas numa descrição geral do funcionamento das passkeys. (NIST)
A compatibilidade é tão importante como a proteção. Se alterna entre sistemas operativos, navegadores ou dispositivos de trabalho e pessoais, confirme antecipadamente onde pode usar a passkey e o que acontece se o gestor principal não estiver disponível. No caso de uma chave física, verifique que métodos de ligação cada dispositivo aceita e se o serviço permite registar mais do que uma chave. Para credenciais sincronizadas, confirme como é protegida a conta do fornecedor, como pode ser recuperada e se o processo está disponível noutro dispositivo. Estas verificações devem ser feitas na documentação do serviço: as funcionalidades concretas podem mudar, por isso não as considere garantidas apenas porque o serviço utiliza a palavra «passkey». Uma configuração prática num dispositivo pode não oferecer a mesma experiência nos restantes; confirme as combinações que tenciona utilizar.
Escolha de acordo com o seu cenário e a sua tolerância à perda
Se utiliza sobretudo dispositivos do mesmo ecossistema e valoriza poder restaurar credenciais noutro equipamento, uma opção sincronizada pode ser prática, desde que esteja disposto a proteger a conta que a gere. Consulte o método de recuperação e ative as proteções disponíveis para essa conta: uma passkey guardada aí não resolve o problema se não conseguir voltar a aceder ao sistema que a sincroniza. A Apple, por exemplo, documenta a sincronização e a recuperação como funções distintas do iCloud Keychain. Isto mostra por que motivo é útil ler como funciona o fornecedor escolhido, sem presumir que todos funcionam da mesma forma. Pense se conseguiria aceder à conta do fornecedor caso o seu telemóvel habitual não estivesse disponível e se conhece os passos necessários para restaurar o acesso. (Apple Support)
Se utiliza vários sistemas ou precisa de reduzir a dependência de uma única conta na nuvem, compare um gestor compatível, as opções de credenciais suportadas pelos seus dispositivos e uma chave de segurança física. Uma chave não substitui automaticamente todas as outras formas de acesso: terá de a guardar, levá-la consigo quando necessário e verificar o que acontece se a perder. Para contas especialmente importantes, separar as cópias de segurança pode reduzir o risco de ficar sem acesso ao perder um único dispositivo, embora a solução tenha de corresponder ao que o serviço permite. Uma escolha sensata depende do conjunto: segurança do fornecedor, disponibilidade no dia a dia, compatibilidade e um plano de recuperação que consiga executar. Antes de decidir, identifique os elementos que dependem do mesmo dispositivo ou conta; ter vários métodos não ajuda necessariamente se todos puderem falhar em simultâneo.
Configure a recuperação antes de depender dela
Comece por adicionar uma segunda passkey ou um método alternativo permitido pelo serviço, de preferência num dispositivo ou suporte que não dependa do mesmo ponto único de falha. Se escolher uma chave física, registe uma segunda chave e guarde-a num local seguro diferente daquele onde mantém a chave que leva consigo. Se o serviço oferecer códigos de recuperação, guarde-os fora da conta a que dão acesso e evite deixá-los apenas no dispositivo cuja perda pretende prevenir. O NIST inclui os códigos de recuperação entre os segredos que podem permitir recuperar uma conta, mas a opção concreta e as respetivas condições dependem do serviço. Por isso, confirme como o serviço emite, guarda e aceita esses códigos, em vez de presumir que todos os processos são iguais. (NIST)
Em seguida, teste o plano enquanto ainda tem acesso normal: confirme que o segundo método aparece nas definições e que sabe onde obter um código ou como utilizar a outra chave. Não elimine a passkey principal antes de confirmar que a alternativa funciona. Proteja também a conta de email e as contas dos fornecedores de credenciais, pois podem estar envolvidas nos processos de recuperação. Evite guardar a única cópia dos códigos no mesmo gestor ou dispositivo que pode ficar inacessível. Estas medidas não tornam a conta invulnerável; reduzem a possibilidade de confundir o acesso quotidiano com a capacidade real de recuperar a conta. Um método que não foi verificado é apenas uma possibilidade, não uma cópia de segurança fiável. Certifique-se de que conhece os passos a seguir se o dispositivo principal deixar de estar disponível, enquanto ainda tem tempo e acesso para os confirmar.
Lista de verificação para contas importantes
Comece por fazer um inventário: que contas já utilizam passkeys, onde estão guardadas e que alternativas cada serviço oferece. Para cada conta importante, anote se a credencial está sincronizada ou ligada a um dispositivo, que conta gere o armazenamento e como recuperaria o acesso se perdesse hoje o telemóvel. Confirme se existe um método secundário de início de sessão e se o serviço impõe um período de espera ou uma verificação adicional. Se uma opção não estiver clara na documentação, contacte o fornecedor antes de depender dela: o processo de recuperação é específico de cada conta, não uma característica uniforme das passkeys. Pode ser útil guardar os dados relevantes num local acessível sem depender do dispositivo ou da conta que talvez precise de recuperar. (NIST)
A regra prática é escolher uma combinação que consiga manter e recuperar, em vez de acumular métodos sem saber qual funciona. Uma passkey sincronizada pode oferecer continuidade entre dispositivos; uma credencial ligada a uma chave ou equipamento pode ser útil quando é necessário evitar a exportação de chaves. Nenhuma elimina a necessidade de planear a recuperação. De tempos a tempos, reveja os dispositivos registados, substitua credenciais associadas a equipamentos que já não controla e confirme que as cópias de segurança continuam disponíveis. A melhor escolha é aquela que satisfaz os requisitos da sua conta e cujo processo de emergência já testou, não a que parece mais avançada em abstrato. Inclua a recuperação nas revisões periódicas da conta: uma cópia de segurança que deixou de estar acessível ou compatível pode não ajudar quando precisar dela.