Uma opção disponível não significa que a senha foi substituída

As passkeys procuram substituir o início de sessão baseado em senha por uma credencial vinculada a uma conta e protegida pelo dispositivo da pessoa ou pelo seu gestor de credenciais. No uso cotidiano, a autenticação pode ser confirmada pelo método local disponível, como biometria ou um PIN. A diferença importante não é a eliminação de toda interação: é que a pessoa não precisa memorizar nem digitar uma senha para aquele acesso. A documentação para desenvolvedores da Apple e da Google descreve passkeys como uma alternativa de autenticação para serviços e aplicações, mas o fato de um serviço oferecê-las comprova apenas a disponibilidade técnica. Não demonstra quantas pessoas as criaram nem quantas as utilizam regularmente. Apple e Google explicam a implementação e a experiência de uso.

Também é importante distingui-las de códigos de uso único. Um código costuma ser uma prova adicional ou um mecanismo temporário enviado ou gerado para uma sessão; uma passkey é uma credencial usada num processo de autenticação baseado em chaves criptográficas. Embora os dois métodos possam reduzir a dependência de uma senha, não são intercambiáveis e não seguem necessariamente o mesmo processo de recuperação. Chamar uma experiência de “sem senha” também não basta para descrever sua segurança ou facilidade: o resultado depende de como o serviço implementa o acesso, a criação de credenciais e a recuperação da conta.

A comparação exige termos precisos. “Compatível” pode significar que um sistema operacional, navegador ou serviço oferece suporte ao padrão; “ativada” pode referir-se ao registro de uma credencial por uma pessoa; “uso” pode significar um início de sessão específico ou uma proporção de sessões. São etapas diferentes. Sem uma definição para cada indicador, números aparentemente semelhantes podem descrever coisas distintas. Por isso, é importante especificar o que está sendo contado, em vez de confiar apenas no rótulo associado à métrica.

Disponibilidade, registro e uso: três indicadores distintos

Para saber se a tecnologia está se difundindo, é tentador contar os serviços que anunciam compatibilidade ou os dispositivos capazes de armazenar credenciais. Esse é um sinal útil sobre a infraestrutura, mas não mede a adoção individual. Uma pessoa pode ter um dispositivo compatível sem registrar nenhuma passkey; também pode ter criado uma uma única vez e continuar iniciando sessão com a senha. A unidade de análise deve sempre acompanhar o número: contas, pessoas, credenciais, tentativas de acesso e sessões não significam a mesma coisa.

Um relatório de uma empresa pode fornecer dados sobre o próprio produto: por exemplo, a porcentagem de usuários que escolhe um método num fluxo específico ou a conversão observada numa experiência de início de sessão. Mas esse dado não equivale automaticamente ao uso geral de passkeys. O caso da Dashlane publicado pela Google refere-se a uma comparação da conversão no início de sessão no contexto desse serviço; é uma medida do resultado de um fluxo concreto, não um censo de usuários nem uma estimativa universal. O estudo de caso deve ser lido como evidência contextual, não como prova de que a mesma diferença se repete em todos os países, serviços ou tipos de conta.

Para avaliar um número publicado, convém procurar pelo menos quatro informações antes de compará-lo com outro: qual população foi incluída, qual período foi medido, qual comportamento foi contabilizado e quem coletou os dados. Uma taxa de criação não é uma taxa de uso recorrente; uma melhoria de conversão numa etapa de acesso não demonstra, por si só, uma redução dos incidentes de segurança. E, se uma plataforma informa que seus usuários podem usar passkeys, isso descreve uma capacidade, não a frequência de uso.

O que pesquisas e estudos podem acrescentar

Relatórios de pesquisas podem medir conhecimento declarado, intenção de uso ou experiências relatadas. São dimensões relevantes, mas diferentes dos registros de autenticação observados por um serviço. As respostas dependem da redação das perguntas, da composição da amostra e do método de recrutamento; além disso, conhecer o termo “passkey” não significa ter criado uma credencial. Se o resultado vier de uma pesquisa encomendada por uma organização interessada em promover a tecnologia, isso não o invalida, mas torna prudente verificar quem solicitou o estudo e como os dados foram obtidos.

A FIDO Alliance publica um Passkey Index e um relatório sobre o estado das passkeys em 2026. Esses materiais podem reunir indicadores ou resultados relacionados à sua expansão, mas qualquer porcentagem deve ser mantida em contexto: fonte, data, mercado, definição e método. Não é rigoroso transformar um indicador empresarial ou uma pesquisa numa taxa global de adoção se a população e o denominador não forem os mesmos dessa suposta taxa. As informações disponíveis para este artigo não detalham aqui a metodologia nem os resultados numéricos do relatório de 2026; por isso, não lhe é atribuída nenhuma cifra e ele não é usado para sustentar uma tendência quantificada.

A pesquisa acadêmica de campo também pode ser valiosa quando observa comportamentos reais, mas suas conclusões dependem da amostra, dos serviços incluídos e do período do estudo. Um resultado num contexto específico ajuda a formular hipóteses e identificar barreiras; não representa necessariamente usuários de outros serviços ou regiões. Para comparar estudos, a pergunta não é apenas “qual porcentagem foi obtida?”, mas também “qual evento foi contado e quem foi incluído?”. Se uma publicação não permite responder, seu número pode servir como indício, mas não como medida diretamente comparável.

O percurso prático: dispositivos, sincronização e recuperação

A experiência depende de onde a passkey é armazenada ou sincronizada e das opções que o serviço oferece para voltar a acessar uma conta. Trocar de telefone, perder um dispositivo ou usar o computador de outra pessoa levanta perguntas diferentes: a credencial está disponível em outro dispositivo? É possível autorizar o acesso a partir de um telefone próximo? O fornecedor do gestor de credenciais permite recuperar as credenciais? A documentação da Apple e da Google descreve as abordagens de cada plataforma, mas os recursos específicos não devem ser generalizados sem verificar qual sistema operacional, navegador e serviço estão envolvidos.

A recuperação merece atenção especial porque pode ser o aspecto menos visível ao avaliar um método de acesso. Se a pessoa perder o acesso tanto ao dispositivo quanto ao mecanismo de sincronização, o processo alternativo dependerá do serviço. Ele pode incluir outros fatores de autenticação ou assistência da empresa; a passkey, por si só, não elimina a necessidade de planejar um caminho de recuperação. Nas organizações, também importam as políticas de acesso, a gestão de dispositivos e a possibilidade de revogar credenciais associadas a uma conta. Implementação e administração fazem parte da adoção, não são detalhes para tratar depois.

Antes de ativar passkeys numa conta importante, é razoável verificar quais dispositivos podem usá-las, como recuperar a conta se o dispositivo principal deixar de estar disponível e quais opções alternativas de acesso o serviço mantém. Também convém saber se a credencial é sincronizada por meio de um gestor e como esse acesso é administrado. Essas verificações não indicam que uma passkey seja insegura; ajudam a compreender o sistema completo do qual o início de sessão depende.

Que conclusão as evidências disponíveis permitem tirar?

A documentação oficial confirma que Apple e Google oferecem guias para implementar e usar passkeys; os materiais da FIDO e os casos publicados por plataformas acrescentam indícios de interesse e resultados observados em contextos específicos. Essa combinação permite afirmar que existe suporte técnico e que algumas empresas medem experiências de acesso com passkeys. No entanto, não basta para concluir que seu uso já seja habitual na população em geral: seriam necessários dados comparáveis sobre usuários ativos, frequência, mercados e períodos, acompanhados de uma metodologia explícita.

A conclusão mais útil para leitores e responsáveis por sistemas é mais limitada: a disponibilidade é uma condição necessária para a adoção, mas não uma medida dela. É preciso separar compatibilidade, registro, escolha no início de sessão e uso recorrente; considerar o efeito da recuperação e da interoperabilidade prática; e tratar resultados de casos empresariais como evidências situadas. Se relatórios futuros publicarem definições consistentes e séries comparáveis, será possível avaliar melhor a evolução sem confundir implantação com hábito.

Por enquanto, quem estiver considerando ativar esse método pode tomar uma decisão concreta sem esperar por uma estatística universal: verificar a compatibilidade do serviço, entender onde a credencial ficará disponível e analisar a recuperação da conta. Para avaliar uma tendência de mercado, porém, são necessários mais do que anúncios de suporte ou porcentagens isoladas. A pergunta central continua simples e verificável: quantas pessoas usam passkeys efetivamente, em quais contextos e com que continuidade?