FIDO2 e passkeys: Como funciona a autenticação resistente a phishing.

FIDO2 Notebook exibindo uma tela de login enquanto uma mão tenta capturar a senha, representando o risco de phishing na autenticação digital.

O phishing continua explorando um dos pontos mais vulneráveis da autenticação tradicional: O usuário. Senhas e códigos de uso único (OTP) podem ser capturados, induzidos ou reutilizados em ataques cada vez mais sofisticados. 

O que é FIDO2? 

O funcionamento envolve duas chaves: 

  • Chave privada: Permanece protegida no dispositivo do usuário. 
  • Chave pública: Fica associada ao serviço e é utilizada para verificar a autenticação. 

A chave privada não é enviada ao servidor durante o login. Isso reduz a exposição de credenciais que poderiam ser roubadas ou reutilizadas. 

Além disso, em agosto de 2026, o WebAuthn Level 3 passou a ser uma recomendação oficial do W3C, consolidando uma nova versão estável da especificação.

O que são passkeys? 

Passkeys são credenciais de autenticação baseadas nos padrões FIDO, criadas para substituir senhas por uma experiência de login mais simples e resistente a phishing. Elas podem ser utilizadas em computadores, smartphones e chaves de segurança. 

O usuário normalmente confirma a autenticação com um mecanismo local, como: 

As passkeys podem ser sincronizadas entre dispositivos por um provedor de credenciais ou permanecer vinculadas a um dispositivo específico.

Por que FIDO2 e passkeys são resistentes a phishing?

Porque a autenticação é vinculada ao serviço legítimo, dificultando que uma página falsa reutilize a credencial. 

Imagine que um usuário receba um link para uma página de phishing visualmente idêntica ao sistema corporativo. Mesmo que a página copie a interface original, o domínio não corresponde ao serviço para o qual a credencial foi registrada. 

Nesse cenário, o autenticador não fornece a credencial criptográfica esperada para aquele domínio. 

Método Resistência a phishing Principal risco 
Senha Baixa Roubo e reutilização 
OTP por SMS Baixa Phishing e SIM swap 
TOTP Limitada Captura do código em tempo real 
FIDO2/passkey Alta Proteção baseada em vinculação ao serviço 

A CISA recomenda autenticação resistente a phishing e aponta FIDO/WebAuthn como uma tecnologia amplamente disponível para esse objetivo. 

Como FIDO2 pode ser aplicado nas empresas? 

No ambiente corporativo, FIDO2 pode proteger identidades comuns, privilegiadas e acessos a sistemas críticos. 

Alguns exemplos incluem: 

  • Autenticação sem senha em aplicações corporativas; 
  • Segundo fator resistente a phishing; 
  • Chaves de segurança para contas privilegiadas; 
  • Proteção de administradores e usuários de alto risco; 
  • Autenticação em aplicações web e dispositivos compatíveis. 

A adoção pode começar por grupos com maior exposição, como administradores, equipes de TI e usuários com acesso a informações sensíveis. 

Para ambientes que exigem maior garantia, chaves de segurança físicas podem oferecer credenciais vinculadas ao dispositivo. A FIDO Alliance também mantém programas de certificação para verificar conformidade e interoperabilidade de implementações FIDO. 

No CIAM, passkeys podem combinar segurança de autenticação com uma experiência de acesso mais simples para clientes. 

Ao eliminar a necessidade de lembrar senhas e reduzir a dependência de códigos enviados por outros canais, a tecnologia pode simplificar o login em produtos digitais. 

Isso é especialmente relevante para empresas que precisam equilibrar segurança, experiência do usuário e redução de atrito no acesso. 

As passkeys já possuem suporte nos principais sistemas operacionais, navegadores e provedores de credenciais. 

Não necessariamente. FIDO2 pode funcionar como segundo fator ou como método de autenticação sem senha, dependendo da implementação. 

A principal diferença está no nível de resistência ao phishing. 

MFA tradicional continua sendo importante, mas nem todos os fatores oferecem a mesma proteção. Códigos OTP, por exemplo, ainda podem ser inseridos pelo usuário em uma página fraudulenta. Já a autenticação FIDO foi projetada para vincular a credencial ao serviço legítimo. 

O que muda para a segurança de identidades? 

A adoção de FIDO2 e passkeys representa uma mudança de modelo: em vez de depender principalmente da capacidade do usuário de proteger e inserir um segredo, a autenticação passa a utilizar mecanismos criptográficos associados ao serviço e ao dispositivo. 

A tecnologia não elimina todos os riscos relacionados à identidade, mas reduz uma classe importante de ataques baseados no roubo e reutilização de credenciais. 

Confira outros conteúdos que ajudam a fortalecer a estratégia de cibersegurança da sua organização: