
A transição das tradicionais palavras-passe para as passkeys marca uma mudança fundamental na forma como os utilizadores autenticam o acesso a serviços digitais. Enquanto o método clássico exige a memorização de códigos de texto frequentemente vulneráveis, o novo padrão assenta em chaves criptográficas armazenadas diretamente nos equipamentos.
Funcionamento técnico e a eliminação de falhas humanas
Uma palavra-passe convencional funciona como um código secreto enviado para um servidor. Para evitar guardar estes dados em texto simples, os sites aplicam funções unidirecionais que geram uma versão baralhada, conhecida como hash, por vezes reforçada com dados aleatórios (salting). A reutilização de credenciais fracas e o risco de introduzir dados em páginas de phishing continuam a expor as contas a ataques.
As passkeys resolvem estas vulnerabilidades ao dividir a autenticação em duas partes: uma chave pública mantida pelo serviço e uma chave privada guardada numa zona segura do telemóvel ou computador. O processo funciona como um marco do correio trancado, onde qualquer pessoa pode inserir uma carta na ranhura pública, mas apenas o proprietário da chave física consegue abrir a caixa. Ao tentar iniciar sessão, a validação é concluída através da biometria do dispositivo (como o Face ID, o leitor de impressões digitais ou o PIN do Windows Hello), sem transmitir qualquer código secreto pela rede.
Vantagens no combate ao phishing e gestão entre ecossistemas
Por estarem associadas de forma inequívoca ao domínio exato do serviço onde foram criadas, as passkeys impedem que as credenciais sejam entregues inadvertidamente a páginas falsas. Numa eventual fuga de dados nos servidores de uma empresa, os atacantes apenas encontram chaves públicas, que não possuem qualquer utilidade sem a chave privada guardada no equipamento do utilizador.
A integração desta tecnologia abrange os principais sistemas operativos. O iOS e o macOS guardam estas chaves na aplicação Passwords da Apple, o Android utiliza o Gestor de Palavras-passe da Google e o Windows 11 faz a gestão nas definições de conta. Para quem utiliza dispositivos de ecossistemas diferentes no dia a dia, recorrer a um gestor de palavras-passe dedicado com cofre partilhado ou a chaves físicas de segurança, como as YubiKey, assegura a sincronização entre plataformas e evita o bloqueio de acessos se um equipamento deixar de funcionar.












Nenhum comentário
Seja o primeiro!