Senhas e Acesso às Contas
Proteja suas senhas e o acesso às suas contas mais importantes
Senhas fracas ou repetidas são a forma mais fácil de alguém entrar nas suas contas, principalmente depois de vazamentos de dados, que já expuseram informações de milhões de brasileiros. Dê prioridade às contas que dão acesso às outras: o e-mail principal, a conta gov.br, o WhatsApp e o banco. Com senhas diferentes, um gerenciador de senhas e a verificação em duas etapas, você fica protegido contra a maior parte das invasões.
Use uma senha diferente em cada conta importante
Essencial
Quando um site sofre vazamento, os criminosos testam a mesma combinação de e-mail e senha em bancos, redes sociais e lojas. Se cada conta tem uma senha própria, o vazamento de uma não abre as outras. Comece pelo e-mail, pela conta gov.br e pelos bancos.
Crie senhas longas, como uma frase
Essencial
Uma senha com quatro ou mais palavras sem relação entre si, como "janela-cavalo-azul-pipoca", é mais forte e mais fácil de lembrar do que uma senha curta cheia de símbolos. Evite nomes, datas de aniversário, time de futebol, placas de carro e sequências como "123456".
Use um gerenciador de senhas
Essencial
Um gerenciador de senhas cria, guarda e preenche senhas fortes para você, e você só precisa lembrar de uma senha principal. O próprio celular já oferece um: o app Senhas, no iPhone, e o Gerenciador de Senhas do Google, no Android. Também existem opções dedicadas, como Bitwarden e Proton Pass. Proteja a conta do gerenciador com uma senha forte e com verificação em duas etapas.
Ative a verificação em duas etapas nas contas principais
Essencial
Com a verificação em duas etapas, além da senha, a conta pede uma confirmação extra, como um código gerado no celular. Assim, mesmo quem descobrir sua senha não consegue entrar. Ative no e-mail, na conta gov.br, no WhatsApp, nas redes sociais e no banco. A opção costuma ficar em "Segurança" ou "Senha e segurança", nas configurações de cada serviço.
Proteja e eleve o nível da sua conta gov.br
Essencial
A conta gov.br dá acesso a serviços da Receita Federal, do INSS, da CNH, do FGTS e a muitos outros. Ative a verificação em duas etapas pelo aplicativo gov.br e eleve a conta para o nível prata ou ouro, com validação facial ou por banco credenciado, o que dificulta que alguém se passe por você. Veja como aumentar o nível da conta.
Use chaves de acesso (passkeys) quando o serviço oferecer
Opcional
A chave de acesso substitui a senha: você entra na conta com a digital, o rosto ou o PIN do próprio celular. Ela não pode ser copiada por sites falsos, por isso protege contra a maior parte dos golpes de phishing. Google, Apple, Microsoft, WhatsApp e um número crescente de serviços já oferecem essa opção nas configurações de segurança.
Prefira o aplicativo autenticador ao código por SMS
Opcional
O código por SMS pode ser desviado se o criminoso transferir sua linha para outro chip ou roubar o celular com o chip dentro. Aplicativos autenticadores, como Google Authenticator, Microsoft Authenticator ou 2FAS, geram o código no próprio aparelho. Se o serviço só oferecer SMS, use assim mesmo: é melhor do que não ter nada.
Descubra se suas senhas ou seu e-mail apareceram em vazamentos
Opcional
Os gerenciadores de senhas do Google, da Apple e o Bitwarden avisam quando uma senha salva aparece em vazamentos. Você também pode consultar seu e-mail no Have I Been Pwned ou conversar com a EVA pelo WhatsApp: +55 11 97015-1000. Se uma conta aparecer, troque a senha dela e de qualquer outra conta que use a mesma senha.
Troque a senha quando houver motivo, não por calendário
Opcional
Trocar senhas fortes a cada poucos meses não aumenta a segurança e costuma levar a senhas mais fracas. Troque imediatamente quando houver um vazamento, quando você tiver digitado a senha em um site suspeito, quando alguém souber a senha ou quando notar acesso estranho na conta.
Responda perguntas de segurança com respostas inventadas
Opcional
Respostas como o nome da sua mãe, a cidade onde nasceu ou o nome do primeiro animal de estimação são fáceis de descobrir em redes sociais. Invente uma resposta e guarde-a no gerenciador de senhas, como se fosse uma segunda senha.
Não envie senhas por mensagem ou e-mail
Opcional
Senhas enviadas por WhatsApp ou e-mail ficam guardadas nas conversas e podem ser vistas por quem acessar o aparelho. Para dividir uma conta com a família, use os recursos de compartilhamento do próprio gerenciador de senhas ou os perfis e planos familiares dos serviços de streaming.
Saia das contas ao usar o aparelho de outra pessoa
Opcional
Em computadores de lan house, hotel, biblioteca ou de outras pessoas, use uma janela anônima, não aceite salvar a senha e clique em "Sair" ao terminar. Evite acessar banco e conta gov.br nesses aparelhos, porque você não sabe se eles têm programas que registram o que é digitado.
Confira onde suas contas estão conectadas
Opcional
Google, Apple, Microsoft, Instagram, Facebook e outros serviços mostram a lista de aparelhos e locais em que sua conta está aberta. Procure por "Seus dispositivos", "Onde você está conectado" ou "Atividade de login" e encerre qualquer sessão que você não reconheça. Em seguida, troque a senha.
Use uma chave de segurança física nas contas mais importantes
Avançado
Uma chave de segurança é um pequeno dispositivo USB ou por aproximação que confirma o acesso no lugar do código. Ela é praticamente imune a sites falsos. Marcas conhecidas são YubiKey, SoloKeys e Nitrokey. Tenha duas chaves cadastradas e guarde a reserva em lugar seguro.
Ative a proteção reforçada se você corre risco maior
Avançado
Jornalistas, ativistas, candidatos, pessoas públicas e quem lida com dinheiro de terceiros são alvos frequentes de ataques direcionados. O Programa de Proteção Avançada do Google exige chave de acesso ou chave de segurança e bloqueia aplicativos não verificados. Outros serviços oferecem configurações semelhantes de segurança máxima.