A Google continua a incentivar os utilizadores a substituir gradualmente as palavras-passe por chaves de acesso, também conhecidas como passkeys. Em vez de memorizar uma combinação de letras, números e símbolos, o utilizador pode entrar na conta usando o mesmo método que utiliza para desbloquear o telemóvel ou computador, como a impressão digital, reconhecimento facial ou PIN.
- O que é uma chave de acesso?
- Por que uma passkey é mais segura contra phishing?
- Como criar uma chave de acesso na Conta Google
- Usar a palavra-passe ainda é possível
- E o que acontece com a verificação em duas etapas?
- O que acontece se perder o telemóvel?
- Não crie uma passkey num computador partilhado
- É possível usar a passkey do telemóvel num computador
- Passkeys não servem apenas para contas Google
- Será que vale a pena ativar uma passkey?
A principal vantagem não está apenas na facilidade de iniciar sessão na conta Google. As chaves de acesso foram desenvolvidas para oferecer maior proteção contra ataques de phishing, uma das formas mais comuns utilizadas para roubar credenciais de acesso.
Na prática, mesmo que alguém crie uma página falsa muito semelhante à página de início de sessão da Google, a passkey não pode simplesmente ser introduzida nesse site como aconteceria com uma palavra-passe.
O que é uma chave de acesso?
Uma passkey é uma credencial digital criada para um determinado site ou aplicação.
Quando é configurada numa Conta Google, o utilizador deixa de precisar de introduzir a palavra-passe sempre que inicia sessão num dispositivo compatível. Em vez disso, confirma a identidade através da impressão digital, reconhecimento facial ou código utilizado para desbloquear o próprio equipamento.
Apesar disso, a impressão digital ou o rosto não são enviados para a Google. A empresa explica que os dados biométricos permanecem no dispositivo e são utilizados apenas pelo sistema de desbloqueio do próprio equipamento.
Isso significa que a passkey não é uma cópia da impressão digital nem uma fotografia do rosto do utilizador.
Por que uma passkey é mais segura contra phishing?
Com uma palavra-passe tradicional existe um problema simples: o utilizador pode ser convencido a entregá-la.
Uma mensagem falsa pode, por exemplo, informar que a Conta Google será bloqueada e apresentar um botão para “confirmar a identidade”. Se a página aberta imitar corretamente o site da Google, algumas pessoas podem introduzir ali o endereço de e-mail e a palavra-passe.
Com uma passkey, o processo é diferente. A credencial está associada ao site ou aplicação onde foi criada. O navegador e o sistema operativo verificam essa associação antes de utilizá-la, o que dificulta que uma página falsa consiga obter a credencial necessária para entrar na conta.
Por isso, mesmo que o utilizador abra um site de phishing, não existe uma palavra-passe para copiar e entregar ao atacante.
Como criar uma chave de acesso na Conta Google
A configuração pode ser feita diretamente nas opções de segurança da Conta Google.
O utilizador deve aceder à área de Chaves de acesso, escolher “Criar uma chave de acesso” e seguir as instruções apresentadas no ecrã.
No dispositivo utilizado, será necessário confirmar a identidade através do método de desbloqueio configurado, como impressão digital, reconhecimento facial ou PIN.
Depois disso, nos próximos inícios de sessão compatíveis, a Google poderá apresentar a opção de utilizar a passkey em vez da palavra-passe.
Também é possível criar chaves de acesso em diferentes dispositivos ou numa chave de segurança física compatível com FIDO2.
Usar a palavra-passe ainda é possível
Criar uma passkey não elimina automaticamente a palavra-passe da Conta Google nem os métodos de recuperação já configurados.
Por padrão, a Google pode passar a dar preferência à passkey quando o dispositivo permite utilizá-la, mas o utilizador ainda pode escolher iniciar sessão através de outros métodos.
Nas definições da Conta Google também é possível desativar a opção “Ignorar palavra-passe quando possível” caso prefira continuar a utilizar a palavra-passe como método principal.
E o que acontece com a verificação em duas etapas?
Quando uma passkey é utilizada para entrar na Conta Google, ela própria comprova que o utilizador tem acesso ao dispositivo e consegue desbloqueá-lo. Por esse motivo, em determinadas situações, a utilização da passkey pode substituir a segunda etapa tradicional de autenticação.
Isso não significa que seja aconselhável abandonar todas as opções de segurança e recuperação.
A própria Google continua a recomendar que os utilizadores mantenham métodos adequados de recuperação da conta e proteção adicional. Em 2026, a empresa voltou a destacar a utilização conjunta de passkeys e verificação em duas etapas como parte da proteção das contas.
O que acontece se perder o telemóvel?
Esta é uma das dúvidas mais comuns antes de começar a utilizar passkeys.
Perder um dispositivo não significa necessariamente perder definitivamente o acesso à conta. As passkeys podem estar disponíveis através do gestor de palavras-passe utilizado pelo sistema e podem ser sincronizadas entre equipamentos compatíveis.
Além disso, a Conta Google continua a dispor de outros mecanismos de autenticação e recuperação.
Mesmo assim, é importante manter os dados de recuperação atualizados, principalmente o número de telefone e o endereço de e-mail de recuperação, quando disponíveis.
A Google também introduziu mecanismos adicionais de recuperação precisamente para situações em que o utilizador perde o dispositivo onde estava guardada a passkey.
Não crie uma passkey num computador partilhado
Esta é provavelmente a precaução mais importante para quem decide utilizar o sistema. A Google recomenda criar passkeys apenas em dispositivos pessoais que pertencem ao próprio utilizador.
Isso acontece porque alguém que consiga desbloquear um dispositivo onde existe uma passkey poderá potencialmente utilizá-la para entrar na Conta Google.
Por exemplo, não é aconselhável criar uma chave de acesso num computador público, numa máquina partilhada por várias pessoas ou num equipamento ao qual terceiros tenham acesso frequente.
Num computador que não lhe pertence, é preferível utilizar outro método de autenticação ou usar a passkey armazenada no próprio telemóvel.
É possível usar a passkey do telemóvel num computador
Uma vantagem das chaves de acesso é que elas não ficam necessariamente limitadas ao equipamento onde está a iniciar sessão.
Se a passkey estiver no smartphone, por exemplo, é possível utilizá-la para entrar na Conta Google num computador compatível.
Nesse caso, o computador pode apresentar um código QR. O utilizador lê o código com o telemóvel e confirma o início de sessão através da impressão digital, reconhecimento facial ou PIN.
Assim, a credencial permanece no dispositivo do utilizador e não precisa de ser introduzida no computador.
Passkeys não servem apenas para contas Google
A tecnologia não pertence exclusivamente à Google. As passkeys utilizam padrões desenvolvidos pela indústria e já são suportadas por diferentes sistemas, navegadores, aplicações e serviços.
Android, iOS, Windows e macOS possuem suporte para este tipo de autenticação, embora a disponibilidade dependa da aplicação ou do site utilizado.
Quando um serviço oferece a opção, o princípio é semelhante: criar uma passkey e passar a confirmar a identidade através do próprio dispositivo, em vez de introduzir uma palavra-passe.
Nem todos os sites e aplicações, no entanto, já oferecem suporte.
Será que vale a pena ativar uma passkey?
Para a maioria dos utilizadores que possui um dispositivo pessoal protegido por PIN, impressão digital ou reconhecimento facial, as passkeys podem tornar o início de sessão simultaneamente mais simples e mais resistente a ataques de phishing.
Isso não significa que todos os cuidados de segurança deixam de ser necessários. Manter os dispositivos atualizados, proteger adequadamente o código de desbloqueio, configurar métodos de recuperação e desconfiar de mensagens que pedem informações pessoais continuam a ser medidas importantes.
A grande diferença é que, com uma passkey, a palavra-passe deixa de fazer parte do início de sessão habitual. Isso reduz o risco de ela ser roubada, copiada ou introduzida por engano numa página falsa.
Para quem pretende começar, a configuração pode ser feita através das opções de segurança da Conta Google e normalmente demora apenas alguns passos.