Módulo 1 · Golpes

Senhas, dois fatores e contas

Aula 3 de 8 Aula de 25 min Atualizado em 29 de setembro de 2026
Progresso no curso38%

Nesta aula

O golpe com IA quer, no fim, uma coisa: entrar nas suas contas. Vamos fechar a porta.

As duas primeiras aulas foram sobre o momento do golpe. Esta é sobre o antes. A maior parte dos prejuízos que eu vejo em famílias e negócios pequenos não vem de uma tecnologia sofisticada, vem de senha repetida, conta sem segundo fator e recuperação apontando para um telefone antigo. Isso se resolve em uma tarde, sem instalar nada estranho, e vale mais do que qualquer antivírus. Vou explicar cada peça em linguagem simples e, na prática, você protege as três contas que mais importam.

As três contas que mais importam

Você tem dezenas de contas, mas nem todas valem o mesmo. Se tiver que proteger só três hoje, são estas:

  1. O e-mail principal. É a chave do molho de chaves. Quase todo serviço recupera a senha mandando um link para o e-mail. Quem controla o seu e-mail consegue trocar a senha do banco, da loja, da rede social, do sistema da empresa. É por isso que ele vem primeiro, antes até do banco.
  2. O WhatsApp. Para muita gente e quase toda empresa pequena, é onde a vida acontece: clientes, família, comprovantes, fotos de documentos. Um WhatsApp tomado vira ferramenta de golpe contra todos os seus contatos, com a sua cara.
  3. O banco (e a conta que paga as contas da empresa). Aqui o prejuízo é direto. A boa notícia é que os bancos já exigem bastante proteção; o seu trabalho é não enfraquecer o que eles fazem, principalmente não dar códigos por telefone.

Se você tem empresa, acrescente a quarta: a conta administrativa dos sistemas que a empresa usa (o painel do site, a plataforma de nota fiscal, o sistema de agendamento). Uma conta de administrador tomada é uma empresa tomada.

Exemplo real

Um consultório odontológico usava o mesmo e-mail e a mesma senha para o e-mail da clínica, o sistema de agenda e a loja de material. A senha vazou num site de terceiros, coisa que acontece com frequência. Em uma semana, alguém entrou no e-mail, pediu "esqueci a senha" na loja e comprou material com o cartão salvo. O que resolveu não foi "descobrir quem foi": foi senha única por conta e segundo fator no e-mail.

Senhas: o problema não é a sua memória, é a repetição

A regra que todo mundo já ouviu é "senha forte". A regra que importa é outra: senha diferente em cada conta. Porque senhas vazam de sites, o tempo inteiro, sem que você faça nada de errado. Quando isso acontece, quem tem a lista testa a mesma senha em outros lugares. Se a sua senha do site de receitas é a mesma do e-mail, o vazamento de um vira invasão do outro.

Ninguém decora cinquenta senhas diferentes. Por isso existe o gerenciador de senhas.

O que é um gerenciador de senhas

É um cofre digital. Ele cria uma senha longa e aleatória para cada site, guarda tudo, e preenche sozinho quando você entra. Você só precisa lembrar de uma senha mestra (ou usar a digital do celular). Existem os embutidos, que já vêm no celular e no navegador (o da Apple, o do Google), e os dedicados, como Bitwarden e 1Password. Todos cumprem a função básica. Para começar, o embutido do seu celular já é um salto enorme em relação a repetir senha.

A senha mestra: uma frase, não uma palavra

A única senha que você vai decorar merece ser boa. O jeito mais fácil de fazer uma senha longa e memorável é uma frase com quatro ou cinco palavras sem relação óbvia, com um número ou sinal no meio: algo como "cavalo-janela-7-sorvete-pneu". Longa, fácil de lembrar, difícil de adivinhar. Não use frase de música famosa nem dado pessoal.

Cuidado

O gerenciador preenche a senha só no site verdadeiro. Se você chegou numa página que parece o banco e o gerenciador não ofereceu a senha, isso é um sinal de que o endereço está errado. Não digite à mão. Feche e entre pelo aplicativo ou digitando o endereço.

Dois fatores: a segunda tranca

Verificação em duas etapas (ou dois fatores, ou 2FA, nomes diferentes para a mesma coisa) significa que, além da senha, a conta pede uma segunda prova de que é você. Assim, uma senha vazada não basta. Os tipos mais comuns, do mais frágil ao mais forte:

Código por SMS

Melhor do que nada, mas o número de telefone pode ser transferido para outro chip por golpe na operadora. Use quando for a única opção.

Aplicativo autenticador

Um app no celular gera códigos que mudam a cada 30 segundos. Não depende do número de telefone. Boa escolha para e-mail e sistemas da empresa.

Passkey

Entrar sem senha, com a digital ou o desbloqueio do aparelho. A chave fica no aparelho e só funciona no site verdadeiro. Quando o serviço oferece, é a melhor opção.

Chave física

Um dispositivo pequeno que se encosta ou conecta ao aparelho. Muito forte, mais usada por quem administra sistemas críticos.

O que é uma passkey, com calma

A passkey merece um parágrafo porque resolve o pior golpe: a página clonada. Com senha, se você digita numa página falsa idêntica à do banco, a senha vai para o golpista. Com passkey, não existe o que digitar: o aparelho confirma a sua identidade e só responde ao site verdadeiro. Um site falso, por mais bem feito, não consegue pedir a sua passkey. Muitos serviços grandes já oferecem. Procure nas configurações de segurança por "passkey" ou "chave de acesso".

A regra do código

Existe uma regra que não muda com a tecnologia: código que chega no seu celular é seu e não se conta para ninguém. Nem para o "banco", nem para o "suporte", nem para o "parente". Empresa séria nenhuma liga pedindo o código. Se alguém pede, é a prova de que não é quem diz ser.

Dica

No WhatsApp, o recurso se chama "Confirmação em duas etapas" (nas configurações, em Conta). Ele cria um PIN de seis dígitos que é pedido ao registrar o número num aparelho novo. Cadastre também um e-mail de recuperação. Isso sozinho fecha a porta do golpe do "WhatsApp clonado".

Recuperação: a porta dos fundos que todo mundo esquece

Cada conta tem um caminho de recuperação: "esqueci a senha" manda um link para um e-mail ou um código para um telefone. Se esse e-mail ou telefone estiver desatualizado, você fica trancado para fora quando precisa. Pior: se o telefone antigo foi reciclado pela operadora, outra pessoa pode receber os seus códigos.

Conferir a recuperação leva dois minutos por conta e é a parte mais negligenciada. Nas configurações de segurança, procure por "recuperação", "telefone de recuperação", "e-mail alternativo". Confira se aponta para um telefone e um e-mail que você controla hoje. Se o serviço oferece códigos de backup (uma lista de códigos de uso único), gere e guarde no gerenciador de senhas ou impressa num lugar seguro.

Contas da empresa: quem tem a chave?

Em empresa pequena, é comum a conta do sistema de nota fiscal estar no e-mail pessoal de um funcionário que já saiu, ou o painel do site estar no nome do sobrinho que fez o site. Isso é um risco silencioso. A regra: toda conta da empresa tem um e-mail da empresa como dono, e pelo menos duas pessoas sabem como recuperar. A aula 7 transforma isso em regra escrita.

Exemplo real

Uma padaria descobriu, ao tentar mudar o cardápio no site, que o painel estava no e-mail de um ex-funcionário. Ele não respondia. Levaram semanas para recuperar o acesso com o provedor. Nenhum golpe aconteceu; foi só a porta dos fundos esquecida. Hoje a padaria tem um e-mail "admin@" da própria empresa como dono de tudo, com a dona e o gerente sabendo recuperar.

Se quiser ajuda para organizar o inventário sem expor nada, o pedido abaixo serve. Repare que não se cola senha nem e-mail real: só o tipo de conta.

Contexto: sou dono de uma [tipo de negócio] pequena. Quero organizar as contas digitais da empresa por importância. Tarefa: monte uma tabela com as contas típicas desse tipo de negócio (e-mail, WhatsApp, banco, nota fiscal, site, redes, sistema de agendamento), ordenadas do maior para o menor impacto se forem invadidas, e para cada uma diga qual proteção aplicar primeiro (senha única, duas etapas, passkey, conferir recuperação). Formato: tabela simples, sem termos técnicos, sem pedir nenhuma senha ou dado real.

Prática · 10 min

Proteja as suas três contas principais

  1. E-mail principal. Entre nas configurações de segurança. Ative a verificação em duas etapas (prefira aplicativo autenticador ou passkey; SMS se for a única opção). Confira o telefone e o e-mail de recuperação. Se a senha for repetida em outro lugar, troque por uma frase longa e única.
  2. WhatsApp. Em Configurações, Conta, ative a Confirmação em duas etapas com um PIN de seis dígitos que você consiga lembrar e cadastre o e-mail de recuperação. Aproveite e olhe em "Dispositivos conectados" se há algum aparelho que você não reconhece; se houver, desconecte.
  3. Banco. No aplicativo, procure a área de segurança. Confira se o celular cadastrado é o seu atual e se há limites de Pix e de transferência configurados para valores que fazem sentido no seu dia a dia. Limite baixo à noite é uma proteção simples que muitos bancos oferecem.
  4. Gerenciador de senhas. Ative o embutido do seu celular ou instale um dedicado da loja oficial. Mova as três senhas para ele. Da próxima vez que criar uma conta em qualquer lugar, deixe o gerenciador criar a senha.
  5. Se tem empresa: anote quem é o dono (e-mail) de cada sistema da empresa e quem mais sabe recuperar. Se alguma conta está em e-mail pessoal ou de ex-funcionário, coloque como primeira tarefa da semana trocar para um e-mail da empresa.
Entregável: e-mail, WhatsApp e banco com verificação em duas etapas ativada e recuperação conferida; as três senhas guardadas num gerenciador; e, se tem empresa, a lista de contas com dono e pessoa reserva. Guarde essa lista: ela entra na política da aula 7 e no plano da aula 8.

Resumo da aula

Quiz da aula

Quatro perguntas para fixar. A melhor nota fica guardada para o certificado.

Aula 3 de 8

Antes de seguir para a próxima aula

Coloque em prática o que viu. As caixas ficam marcadas neste navegador, para você voltar depois.

Ficou com dúvida nesta aula? O time da IV Help responde pessoalmente no WhatsApp.

Perguntar no WhatsApp