FIDO2: O que é
FIDO2 é um conjunto de padrões de autenticação criado para permitir inícios de sessão mais seguros e reduzir a dependência de palavras-passe.
Em vez de depender de uma palavra-passe que pode ser roubada, reutilizada ou introduzida numa página falsa, o FIDO2 utiliza criptografia de chave pública. A credencial pode estar guardada num telemóvel, computador ou numa chave de segurança física.
Esta tecnologia está por trás de muitos sistemas modernos de autenticação, incluindo as passkeys, ou chaves de acesso.
Como funciona o FIDO2
Quando um utilizador regista um dispositivo num serviço compatível com FIDO2, é criado um par de chaves criptográficas. Uma delas é a chave privada, que fica protegida no dispositivo ou no sistema responsável pela credencial. A outra é a chave pública, que é enviada para o serviço onde a conta está registada.
Quando o utilizador tenta iniciar sessão, o serviço envia um desafio ao dispositivo. Depois de o utilizador confirmar a identidade através de impressão digital, reconhecimento facial, PIN ou outro método de desbloqueio, o dispositivo utiliza a chave privada para responder ao desafio.
O serviço verifica essa resposta através da chave pública que possui. A chave privada não precisa de ser enviada para o site durante o início de sessão.
Da mesma forma, a impressão digital, o rosto ou o PIN utilizados para desbloquear a credencial permanecem no dispositivo. O serviço recebe apenas a informação necessária para confirmar que a autenticação foi concluída corretamente.
Que tecnologias fazem parte do FIDO2?
O FIDO2 utiliza principalmente dois componentes:
- WebAuthn: padrão utilizado por navegadores, sistemas operativos, sites e aplicações para criar e utilizar credenciais de autenticação baseadas em chave pública.
- CTAP: protocolo que permite a comunicação entre um dispositivo e determinados autenticadores, como chaves de segurança ou até outro dispositivo utilizado para confirmar o acesso.
Em termos simples, o WebAuthn permite que o site peça a autenticação, enquanto o CTAP ajuda o dispositivo a comunicar com o autenticador quando necessário.
O autenticador pode estar integrado no próprio equipamento, como acontece em muitos smartphones e computadores, ou pode ser externo, como uma chave de segurança USB, NFC ou Bluetooth.
Para que serve
O FIDO2 pode ser utilizado para proteger contas de correio eletrónico, redes sociais, serviços empresariais, aplicações, plataformas online e muitos outros sistemas.
Dependendo da forma como o serviço foi configurado, pode:
- substituir a introdução de uma palavra-passe;
- funcionar como uma segunda forma de confirmação;
- ou fazer parte de um sistema de autenticação com vários fatores.
Para o utilizador, isso pode significar simplesmente desbloquear o telemóvel ou computador para confirmar o início de sessão.
FIDO2 e passkeys
As passkeys são credenciais de autenticação baseadas nos padrões FIDO.
Na prática, permitem iniciar sessão utilizando o mesmo método usado para desbloquear um dispositivo, como impressão digital, reconhecimento facial ou PIN, sem ser necessário escrever uma palavra-passe.
Uma passkey pode ser sincronizada entre vários dispositivos através de um gestor de credenciais compatível ou permanecer associada a um equipamento específico.
Assim, é possível pensar no FIDO2 como a tecnologia e os padrões que tornam esse tipo de autenticação possível, enquanto a passkey é a credencial que o utilizador utiliza no dia a dia.
Por que o FIDO2 é mais resistente ao phishing?
Uma das principais vantagens do FIDO2 é a resistência a ataques de phishing.
Uma palavra-passe pode ser digitada praticamente em qualquer formulário. Isso permite que um criminoso crie uma página falsa e tente convencer a vítima a introduzir ali as suas credenciais.
As credenciais FIDO funcionam de outra forma.
Elas são associadas ao serviço legítimo para o qual foram criadas. Por isso, uma página falsa noutro domínio não consegue simplesmente pedir ao utilizador que copie e entregue a credencial da mesma forma que faria com uma palavra-passe.
Isso reduz significativamente um dos métodos mais comuns utilizados para roubar contas.
Principais vantagens
- Maior resistência ao phishing: uma página falsa não consegue recolher a credencial como faria com uma palavra-passe.
- Menor dependência de palavras-passe: o utilizador não precisa de memorizar e reutilizar palavras-passe em vários serviços.
- Chave privada protegida: a chave privada utilizada na autenticação não é enviada ao serviço.
- Dados biométricos permanecem no dispositivo: impressão digital ou reconhecimento facial são utilizados localmente para desbloquear a credencial.
- Menor impacto de fugas de dados: o servidor guarda a chave pública, que por si só não permite iniciar sessão como o utilizador.
FIDO2 não elimina todos os riscos
Apesar das vantagens, FIDO2 não torna uma conta impossível de comprometer. A segurança continua a depender de fatores como a proteção do dispositivo, o método utilizado para desbloqueá-lo e a segurança dos mecanismos de recuperação da conta.
Se alguém conseguir assumir o controlo de uma conta através de um processo de recuperação mal protegido, por exemplo, a existência de uma passkey pode não impedir o ataque.
Por isso, é importante manter os dispositivos atualizados e configurar corretamente as opções de recuperação disponíveis.
Exemplos de utilização
Um utilizador pode encontrar o FIDO2 em situações como:
- iniciar sessão num site através da impressão digital do telemóvel;
- confirmar o acesso através do reconhecimento facial de um computador;
- utilizar uma chave de segurança USB para entrar num sistema empresarial;
- utilizar uma passkey guardada no telemóvel para confirmar um início de sessão num computador.
O que acontece se o dispositivo for perdido?
Perder o dispositivo não significa automaticamente perder definitivamente o acesso à conta. O utilizador pode conseguir entrar através de outro dispositivo, de uma segunda chave de segurança ou através dos métodos de recuperação disponibilizados pelo serviço.
Se a passkey estiver guardada num serviço que sincroniza credenciais entre dispositivos, ela pode voltar a ficar disponível num novo telemóvel ou computador depois de o utilizador confirmar a identidade na respetiva conta.
O funcionamento exato depende do sistema operativo, do gestor de credenciais e do serviço utilizado. Por esse motivo, é aconselhável configurar métodos alternativos de acesso e recuperação antes de serem necessários.
Perguntas frequentes
FIDO2 é o mesmo que autenticação de dois fatores?
Não. FIDO2 é um conjunto de tecnologias de autenticação. Pode ser utilizado para iniciar sessão sem palavra-passe ou fazer parte de uma autenticação com vários fatores. A forma como é utilizado depende da configuração adotada pelo serviço.
É preciso comprar uma chave USB para usar FIDO2?
Não. Muitos smartphones e computadores já conseguem funcionar como autenticadores.
As chaves físicas são apenas uma das formas de utilizar a tecnologia e podem ser particularmente úteis em ambientes profissionais ou para quem pretende manter uma credencial separada dos dispositivos que utiliza diariamente.
FIDO2 elimina completamente as palavras-passe?
Não necessariamente. Um serviço pode continuar a disponibilizar palavras-passe como método alternativo ou utilizá-las em determinados processos de recuperação.
No entanto, quando o serviço oferece suporte adequado, FIDO2 permite que o início de sessão habitual seja realizado sem introduzir uma palavra-passe.
Qual é a diferença entre FIDO2 e uma passkey?
O FIDO2 é o conjunto de padrões técnicos que permite este tipo de autenticação. Uma passkey é uma credencial baseada nos padrões FIDO que o utilizador pode utilizar para iniciar sessão.
Por isso, quando um site permite entrar utilizando uma passkey, está a recorrer às tecnologias e padrões desenvolvidos pelo ecossistema FIDO.