Passkeys: O Que São e Por Que Podem Substituir Senhas
As senhas ainda protegem grande parte das contas online, mas também criam problemas conhecidos: combinações fracas, credenciais repetidas, vazamentos e páginas falsas construídas para roubar o que o usuário digita.
As passkeys, chamadas em português de chaves de acesso, propõem uma mudança importante. Em vez de informar uma senha ao site, você confirma o login desbloqueando um celular, computador, gerenciador de credenciais ou chave física.
O processo parece simples — usar impressão digital, reconhecimento facial ou PIN —, mas existe uma estrutura criptográfica por trás dessa confirmação. Neste guia, você vai entender como as passkeys funcionam, por que são mais resistentes a phishing, o que acontece ao trocar de aparelho e quais cuidados ainda continuam necessários.
Passkey não é apenas uma senha salva
Uma passkey é uma credencial digital criada especificamente para uma conta em determinado site ou aplicativo. Diferentemente da senha, ela não é uma combinação que você conhece, memoriza e digita.
Ao cadastrar uma chave de acesso, o dispositivo cria um par de chaves criptográficas:
- chave pública: fica registrada no serviço em que a conta foi criada;
- chave privada: permanece protegida no dispositivo, gerenciador de credenciais ou chave física.
A chave pública não permite descobrir a chave privada. Isso significa que o serviço não precisa armazenar um segredo equivalente à senha tradicional que possa ser roubado e testado posteriormente.
Segundo a FIDO Alliance, responsável pelos padrões utilizados nas passkeys, a chave é vinculada ao serviço correto. Ela não pode ser digitada ou entregue acidentalmente em uma página falsa.
Como acontece o login com uma passkey
Quando você tenta entrar em uma conta, o serviço envia um desafio criptográfico ao dispositivo que guarda a chave de acesso. O aparelho solicita uma confirmação local, que pode ser:
- impressão digital;
- reconhecimento facial;
- PIN do dispositivo;
- senha usada para desbloquear o aparelho;
- toque e PIN de uma chave física de segurança.
Depois da confirmação, a chave privada assina digitalmente o desafio. O serviço verifica essa assinatura usando a chave pública cadastrada e libera o acesso.
A chave privada não é enviada ao site durante o processo. A biometria também não é compartilhada com a empresa. A impressão digital ou o rosto servem apenas para autorizar, localmente, o uso da credencial armazenada.
Essa diferença é importante: a biometria não é a passkey. Ela é um dos métodos que o aparelho pode usar para confirmar que a pessoa presente está autorizada a utilizar aquela chave.
Por que passkeys são mais resistentes a phishing?
Em um golpe de phishing, o criminoso cria uma página parecida com a de um serviço verdadeiro e pede que a vítima digite sua senha. Se a pessoa não perceber a fraude, entrega a credencial diretamente ao invasor.
A passkey foi criada para funcionar apenas com o site ou aplicativo ao qual está vinculada. Uma página com aparência idêntica, mas hospedada em outro domínio, não consegue solicitar a mesma credencial de forma válida.
Além disso, não existe uma senha para copiar, contar por telefone ou enviar por mensagem. Isso reduz problemas como:
- credenciais digitadas em páginas falsas;
- senhas reutilizadas em vários serviços;
- combinações fracas ou previsíveis;
- senhas capturadas por observação;
- bancos de senhas roubados e quebrados por tentativa e erro.
As passkeys não tornam a conta invulnerável. Um criminoso ainda pode tentar explorar métodos de recuperação, enganar o suporte, controlar um dispositivo desbloqueado ou convencer a vítima a aprovar outra ação. Porém, elas eliminam vários dos problemas mais comuns das senhas tradicionais.
Onde a passkey fica armazenada?
A resposta depende da opção escolhida na criação. Uma passkey pode ficar sincronizada por um gerenciador de credenciais ou restrita a um dispositivo físico.
Passkey sincronizada
É o modelo mais conveniente para usuários comuns. A credencial fica armazenada em um ecossistema ou gerenciador compatível e pode aparecer nos outros aparelhos conectados à mesma conta.
No Android, por exemplo, passkeys podem ser salvas e sincronizadas por um gerenciador de senhas compatível. Nos dispositivos Apple, elas podem ser sincronizadas pelo iCloud Keychain. A Apple informa que as passkeys do iCloud Keychain são protegidas com criptografia de ponta a ponta.
A vantagem é não depender de um único celular. Ao trocar de aparelho e recuperar corretamente a conta principal, as chaves compatíveis podem voltar a ficar disponíveis.
Em contrapartida, a segurança e a recuperação das passkeys passam a depender da proteção do ecossistema ou gerenciador escolhido. A conta Google, Apple, Microsoft ou do gerenciador merece senha exclusiva, autenticação forte e métodos de recuperação atualizados.
Passkey vinculada a um dispositivo
Algumas chaves permanecem apenas no aparelho ou em uma chave física de segurança. Elas não são sincronizadas automaticamente.
Esse modelo pode oferecer mais controle em ambientes corporativos ou contas de alta segurança, mas exige planejamento. Se o único dispositivo for perdido ou danificado, será necessário usar outra passkey ou um método de recuperação.
É possível usar uma passkey em outro aparelho?
Sim. Se a passkey estiver sincronizada, ela pode aparecer automaticamente em outros dispositivos conectados ao mesmo gerenciador ou ecossistema.
Também é possível usar o celular para autorizar um login em um computador próximo. Em algumas implementações, o computador apresenta um QR Code, que deve ser lido pelo telefone. Os dispositivos confirmam a proximidade, normalmente com o auxílio do Bluetooth, e o usuário aprova o acesso no celular.
Esse QR Code não transfere sua chave privada para o computador. Ele ajuda a estabelecer a comunicação necessária para que o telefone confirme o login.
Por segurança, não escaneie códigos de login enviados por desconhecidos. Inicie o processo no site oficial que você deseja acessar e leia apenas o código apresentado naquela sessão.
O que acontece se o celular for perdido ou roubado?
Perder o aparelho não significa necessariamente perder todas as passkeys. Quando elas estão sincronizadas, podem ser recuperadas em outro dispositivo por meio da conta que protege o gerenciador.
Mesmo assim, você deve agir rapidamente:
- bloqueie ou localize o aparelho pelo serviço oficial do sistema;
- revogue o dispositivo perdido nas configurações da conta principal;
- acesse as contas importantes usando outro aparelho confiável;
- remova as passkeys associadas ao dispositivo quando necessário;
- cadastre uma nova chave de acesso;
- revise sessões, alertas e atividades recentes.
Uma passkey normalmente exige o desbloqueio do dispositivo. Portanto, encontrar um celular bloqueado não basta para acessar as contas. O risco aumenta quando o ladrão conhece o PIN do aparelho, recebe o dispositivo já desbloqueado ou consegue assumir a conta usada na sincronização.
Use um PIN forte, biometria, bloqueio automático curto e recursos de localização remota. Evite códigos como “1234”, datas de nascimento e sequências fáceis de observar.
Passkey é a mesma coisa que autenticação em dois fatores?
Não necessariamente. A autenticação em dois fatores exige elementos independentes, como uma senha e um código gerado no celular.
A passkey pode substituir a senha e confirmar o acesso por meio do dispositivo. Dependendo de como foi implementada e protegida, ela pode atender a requisitos de autenticação multifator ao combinar a posse da chave com o desbloqueio por PIN ou biometria.
Na prática, a experiência costuma ter uma única etapa visível: você confirma o login no aparelho. Isso não significa que seja apenas uma senha simplificada; existe uma validação criptográfica entre o dispositivo e o serviço.
Também é possível um serviço manter verificações adicionais para operações sensíveis, recuperação da conta ou acesso em condições incomuns.
Para compreender os outros métodos disponíveis, leia nosso guia sobre autenticação em dois fatores e como evitar perder o acesso.
Passkey, PIN e biometria: qual é a diferença?
Esses três elementos aparecem juntos, mas não cumprem a mesma função:
- Passkey: é a credencial criptográfica usada para provar sua identidade ao serviço.
- PIN: desbloqueia localmente o aparelho ou o acesso à credencial.
- Biometria: confirma no dispositivo que a pessoa autorizada está presente.
O PIN do celular não é enviado ao site. Da mesma forma, o site não recebe uma cópia da sua impressão digital ou do seu rosto.
Isso também explica por que alterar o PIN do aparelho não significa necessariamente mudar todas as passkeys. Você está modificando a forma local de desbloquear as credenciais, não as chaves públicas registradas em cada serviço.
Passkey e chave física de segurança são iguais?
Uma chave física USB, NFC ou compatível com outros meios pode armazenar uma passkey, mas passkey e chave física não são exatamente a mesma coisa.
A passkey é a credencial. A chave física é um dos locais onde essa credencial pode ser armazenada e utilizada.
Chaves físicas são interessantes para profissionais, administradores, empresas e pessoas com contas de maior risco. Como normalmente não sincronizam a credencial, recomenda-se cadastrar uma unidade reserva e guardá-la em local seguro.
Para o usuário comum, uma passkey sincronizada costuma oferecer melhor equilíbrio entre segurança, praticidade e recuperação.
O método antigo de login ainda pode ser o ponto fraco
Ativar uma passkey não significa que a senha anterior seja automaticamente removida. Muitos serviços mantêm senha, SMS, e-mail de recuperação ou perguntas de segurança como alternativas.
Se uma senha fraca continuar ativa, um invasor pode tentar escolher “entrar de outra forma” e explorar o método menos seguro. Por isso, depois de cadastrar a passkey:
- revise quais formas de login continuam habilitadas;
- fortaleça ou remova a senha quando o serviço permitir;
- proteja o e-mail e o telefone de recuperação;
- apague dispositivos e passkeys que não reconhece;
- guarde códigos de recuperação em local seguro;
- ative alertas de novos acessos.
Se uma senha antiga apareceu em um incidente, consulte nosso guia sobre como verificar vazamentos e proteger as contas afetadas.
Quais são as limitações das passkeys?
Embora sejam mais seguras em diversos cenários, as chaves de acesso ainda têm limitações práticas:
- nem todos os sites e aplicativos oferecem suporte;
- os menus variam entre sistemas e serviços;
- a sincronização entre ecossistemas pode causar confusão;
- dispositivos antigos podem não ser compatíveis;
- a recuperação precisa ser configurada corretamente;
- contas compartilhadas exigem planejamento;
- alguns serviços ainda mantêm métodos antigos vulneráveis;
- usuários podem cadastrar a chave em um aparelho público ou compartilhado por engano.
Não crie uma passkey em computador de hotel, lan house ou equipamento de outra pessoa. Em um aparelho compartilhado, qualquer pessoa capaz de desbloqueá-lo pode conseguir usar as credenciais armazenadas nele.
Vale a pena ativar passkeys agora?
Sim, principalmente em contas importantes e serviços confiáveis que já oferecem o recurso. Elas reduzem a dependência de senhas, melhoram a experiência de login e são resistentes a vários ataques de phishing.
Comece pelas contas que funcionam como porta de entrada para outras:
- e-mail principal;
- conta Google, Apple ou Microsoft;
- gerenciador de senhas;
- serviços de armazenamento em nuvem;
- redes sociais e ferramentas profissionais;
- contas financeiras que ofereçam suporte oficial.
Antes de ativar, confira onde a passkey será armazenada e como você recuperará o acesso se perder o dispositivo. Quando possível, mantenha mais de uma forma segura de entrada, sem deixar uma senha fraca como alternativa.
Como ativar com segurança
O nome dos menus varia, mas o processo geralmente segue estas etapas:
- acesse diretamente o site ou aplicativo oficial;
- abra as configurações de segurança da conta;
- procure “Passkey”, “Chave de acesso” ou “Entrar sem senha”;
- escolha onde a credencial será armazenada;
- confirme com biometria, PIN ou bloqueio do dispositivo;
- cadastre um método seguro de recuperação;
- revise os dispositivos e formas de login existentes.
Não ative uma passkey por um link recebido em mensagem inesperada. Entre diretamente nas configurações da conta, pois golpistas podem usar o interesse pela tecnologia para criar páginas falsas.
Conclusão
Passkeys não são senhas mais modernas nem simples dados biométricos. Elas são credenciais criptográficas criadas para uma conta específica, nas quais o serviço recebe uma chave pública e o segredo necessário para autenticar permanece protegido com o usuário.
Esse modelo impede a reutilização da mesma credencial em diferentes sites e dificulta bastante o phishing. A experiência também é mais simples: em vez de lembrar e digitar uma senha, você desbloqueia o dispositivo.
Mesmo assim, a segurança continua dependendo da proteção do celular, do computador, da conta de sincronização e dos métodos de recuperação. Ative passkeys em serviços confiáveis, mantenha formas seguras de recuperar o acesso e revise se uma senha antiga continua funcionando como alternativa vulnerável.
Perguntas frequentes
Passkey é uma senha?
Não. É uma credencial criptográfica composta por uma chave pública registrada no serviço e uma chave privada protegida no dispositivo ou gerenciador.
O site recebe minha impressão digital?
Não. A biometria é verificada localmente pelo aparelho e apenas autoriza o uso da chave privada. O site não recebe uma cópia da sua impressão digital ou do seu rosto.
Preciso de celular para usar uma passkey?
Não obrigatoriamente. Ela pode ser usada em celulares, tablets, computadores, gerenciadores compatíveis e chaves físicas de segurança.
Posso perder o acesso ao trocar de aparelho?
Passkeys sincronizadas podem ser recuperadas no novo dispositivo. Credenciais restritas a um único aparelho exigem outra passkey ou um método alternativo de recuperação.
Passkeys impedem todos os golpes?
Não. Elas são resistentes ao roubo tradicional de senhas e a muitos ataques de phishing, mas não impedem golpes que explorem dispositivos desbloqueados, recuperação de conta, acesso remoto ou manipulação da vítima.
Devo apagar minha senha depois de criar uma passkey?
Somente se o serviço oferecer oficialmente essa possibilidade e você tiver métodos seguros de recuperação. Caso a senha continue ativa, mantenha-a longa, exclusiva e protegida.
Posso cadastrar mais de uma passkey?
Muitos serviços permitem cadastrar passkeys em mais de um dispositivo ou gerenciador. Essa possibilidade ajuda na recuperação, mas depende das opções oferecidas por cada plataforma.
