Nesta aula
O golpe com IA quer, no fim, uma coisa: entrar nas suas contas. Vamos fechar a porta.
As duas primeiras aulas foram sobre o momento do golpe. Esta é sobre o antes. A maior parte dos prejuízos que eu vejo em famílias e negócios pequenos não vem de uma tecnologia sofisticada, vem de senha repetida, conta sem segundo fator e recuperação apontando para um telefone antigo. Isso se resolve em uma tarde, sem instalar nada estranho, e vale mais do que qualquer antivírus. Vou explicar cada peça em linguagem simples e, na prática, você protege as três contas que mais importam.
- Ao final, você vai saber quais são as suas três contas mais importantes e por que a de e-mail vem primeiro.
- Vai entender gerenciador de senhas, verificação em duas etapas e passkey, e escolher o que usar em cada conta.
- Vai sair com um entregável: três contas principais protegidas e a recuperação conferida.
As três contas que mais importam
Você tem dezenas de contas, mas nem todas valem o mesmo. Se tiver que proteger só três hoje, são estas:
- O e-mail principal. É a chave do molho de chaves. Quase todo serviço recupera a senha mandando um link para o e-mail. Quem controla o seu e-mail consegue trocar a senha do banco, da loja, da rede social, do sistema da empresa. É por isso que ele vem primeiro, antes até do banco.
- O WhatsApp. Para muita gente e quase toda empresa pequena, é onde a vida acontece: clientes, família, comprovantes, fotos de documentos. Um WhatsApp tomado vira ferramenta de golpe contra todos os seus contatos, com a sua cara.
- O banco (e a conta que paga as contas da empresa). Aqui o prejuízo é direto. A boa notícia é que os bancos já exigem bastante proteção; o seu trabalho é não enfraquecer o que eles fazem, principalmente não dar códigos por telefone.
Se você tem empresa, acrescente a quarta: a conta administrativa dos sistemas que a empresa usa (o painel do site, a plataforma de nota fiscal, o sistema de agendamento). Uma conta de administrador tomada é uma empresa tomada.
Exemplo real
Um consultório odontológico usava o mesmo e-mail e a mesma senha para o e-mail da clínica, o sistema de agenda e a loja de material. A senha vazou num site de terceiros, coisa que acontece com frequência. Em uma semana, alguém entrou no e-mail, pediu "esqueci a senha" na loja e comprou material com o cartão salvo. O que resolveu não foi "descobrir quem foi": foi senha única por conta e segundo fator no e-mail.
Senhas: o problema não é a sua memória, é a repetição
A regra que todo mundo já ouviu é "senha forte". A regra que importa é outra: senha diferente em cada conta. Porque senhas vazam de sites, o tempo inteiro, sem que você faça nada de errado. Quando isso acontece, quem tem a lista testa a mesma senha em outros lugares. Se a sua senha do site de receitas é a mesma do e-mail, o vazamento de um vira invasão do outro.
Ninguém decora cinquenta senhas diferentes. Por isso existe o gerenciador de senhas.
O que é um gerenciador de senhas
É um cofre digital. Ele cria uma senha longa e aleatória para cada site, guarda tudo, e preenche sozinho quando você entra. Você só precisa lembrar de uma senha mestra (ou usar a digital do celular). Existem os embutidos, que já vêm no celular e no navegador (o da Apple, o do Google), e os dedicados, como Bitwarden e 1Password. Todos cumprem a função básica. Para começar, o embutido do seu celular já é um salto enorme em relação a repetir senha.
A senha mestra: uma frase, não uma palavra
A única senha que você vai decorar merece ser boa. O jeito mais fácil de fazer uma senha longa e memorável é uma frase com quatro ou cinco palavras sem relação óbvia, com um número ou sinal no meio: algo como "cavalo-janela-7-sorvete-pneu". Longa, fácil de lembrar, difícil de adivinhar. Não use frase de música famosa nem dado pessoal.
Cuidado
O gerenciador preenche a senha só no site verdadeiro. Se você chegou numa página que parece o banco e o gerenciador não ofereceu a senha, isso é um sinal de que o endereço está errado. Não digite à mão. Feche e entre pelo aplicativo ou digitando o endereço.
Dois fatores: a segunda tranca
Verificação em duas etapas (ou dois fatores, ou 2FA, nomes diferentes para a mesma coisa) significa que, além da senha, a conta pede uma segunda prova de que é você. Assim, uma senha vazada não basta. Os tipos mais comuns, do mais frágil ao mais forte:
Código por SMS
Melhor do que nada, mas o número de telefone pode ser transferido para outro chip por golpe na operadora. Use quando for a única opção.
Aplicativo autenticador
Um app no celular gera códigos que mudam a cada 30 segundos. Não depende do número de telefone. Boa escolha para e-mail e sistemas da empresa.
Passkey
Entrar sem senha, com a digital ou o desbloqueio do aparelho. A chave fica no aparelho e só funciona no site verdadeiro. Quando o serviço oferece, é a melhor opção.
Chave física
Um dispositivo pequeno que se encosta ou conecta ao aparelho. Muito forte, mais usada por quem administra sistemas críticos.
O que é uma passkey, com calma
A passkey merece um parágrafo porque resolve o pior golpe: a página clonada. Com senha, se você digita numa página falsa idêntica à do banco, a senha vai para o golpista. Com passkey, não existe o que digitar: o aparelho confirma a sua identidade e só responde ao site verdadeiro. Um site falso, por mais bem feito, não consegue pedir a sua passkey. Muitos serviços grandes já oferecem. Procure nas configurações de segurança por "passkey" ou "chave de acesso".
A regra do código
Existe uma regra que não muda com a tecnologia: código que chega no seu celular é seu e não se conta para ninguém. Nem para o "banco", nem para o "suporte", nem para o "parente". Empresa séria nenhuma liga pedindo o código. Se alguém pede, é a prova de que não é quem diz ser.
Dica
No WhatsApp, o recurso se chama "Confirmação em duas etapas" (nas configurações, em Conta). Ele cria um PIN de seis dígitos que é pedido ao registrar o número num aparelho novo. Cadastre também um e-mail de recuperação. Isso sozinho fecha a porta do golpe do "WhatsApp clonado".
Recuperação: a porta dos fundos que todo mundo esquece
Cada conta tem um caminho de recuperação: "esqueci a senha" manda um link para um e-mail ou um código para um telefone. Se esse e-mail ou telefone estiver desatualizado, você fica trancado para fora quando precisa. Pior: se o telefone antigo foi reciclado pela operadora, outra pessoa pode receber os seus códigos.
Conferir a recuperação leva dois minutos por conta e é a parte mais negligenciada. Nas configurações de segurança, procure por "recuperação", "telefone de recuperação", "e-mail alternativo". Confira se aponta para um telefone e um e-mail que você controla hoje. Se o serviço oferece códigos de backup (uma lista de códigos de uso único), gere e guarde no gerenciador de senhas ou impressa num lugar seguro.
Contas da empresa: quem tem a chave?
Em empresa pequena, é comum a conta do sistema de nota fiscal estar no e-mail pessoal de um funcionário que já saiu, ou o painel do site estar no nome do sobrinho que fez o site. Isso é um risco silencioso. A regra: toda conta da empresa tem um e-mail da empresa como dono, e pelo menos duas pessoas sabem como recuperar. A aula 7 transforma isso em regra escrita.
Exemplo real
Uma padaria descobriu, ao tentar mudar o cardápio no site, que o painel estava no e-mail de um ex-funcionário. Ele não respondia. Levaram semanas para recuperar o acesso com o provedor. Nenhum golpe aconteceu; foi só a porta dos fundos esquecida. Hoje a padaria tem um e-mail "admin@" da própria empresa como dono de tudo, com a dona e o gerente sabendo recuperar.
Se quiser ajuda para organizar o inventário sem expor nada, o pedido abaixo serve. Repare que não se cola senha nem e-mail real: só o tipo de conta.
Prática · 10 min
Proteja as suas três contas principais
- E-mail principal. Entre nas configurações de segurança. Ative a verificação em duas etapas (prefira aplicativo autenticador ou passkey; SMS se for a única opção). Confira o telefone e o e-mail de recuperação. Se a senha for repetida em outro lugar, troque por uma frase longa e única.
- WhatsApp. Em Configurações, Conta, ative a Confirmação em duas etapas com um PIN de seis dígitos que você consiga lembrar e cadastre o e-mail de recuperação. Aproveite e olhe em "Dispositivos conectados" se há algum aparelho que você não reconhece; se houver, desconecte.
- Banco. No aplicativo, procure a área de segurança. Confira se o celular cadastrado é o seu atual e se há limites de Pix e de transferência configurados para valores que fazem sentido no seu dia a dia. Limite baixo à noite é uma proteção simples que muitos bancos oferecem.
- Gerenciador de senhas. Ative o embutido do seu celular ou instale um dedicado da loja oficial. Mova as três senhas para ele. Da próxima vez que criar uma conta em qualquer lugar, deixe o gerenciador criar a senha.
- Se tem empresa: anote quem é o dono (e-mail) de cada sistema da empresa e quem mais sabe recuperar. Se alguma conta está em e-mail pessoal ou de ex-funcionário, coloque como primeira tarefa da semana trocar para um e-mail da empresa.
Resumo da aula
- As três contas que mais importam: e-mail principal (a chave do molho), WhatsApp e banco. Na empresa, a conta de administrador dos sistemas.
- O problema das senhas é a repetição, não a memória. O gerenciador de senhas cria uma diferente por site e você decora só uma frase longa.
- Verificação em duas etapas: SMS é o mais frágil; aplicativo autenticador e passkey são melhores. Passkey resiste à página clonada.
- Código que chega no seu celular é seu. Não se conta para ninguém, nunca.
- Recuperação é a porta dos fundos: confira telefone e e-mail de recuperação em cada conta importante.
- Conta da empresa tem e-mail da empresa como dono e duas pessoas que sabem recuperar.
Quiz da aula
Quatro perguntas para fixar. A melhor nota fica guardada para o certificado.
Isaque Victor cursos gratuitos