Passkeys

Meta introduz novas funcionalidades de segurança no WhatsApp

No dia 25 de agosto de 2026, a Meta anunciou novas funcionalidades de segurança para contas do WhatsApp, incluindo suporte para múltiplas chaves de acesso (passkeys) em dispositivos iOS e Android. Essa medida visa aumentar a proteção contra phishing, um método que já é utilizado por mais de 1 bilhão de usuários para acessar suas contas. O suporte a passkeys foi inicialmente introduzido no Android em outubro de 2023 e, posteriormente, expandido para iOS em 2024. Além disso, a Meta integrou as passkeys ao login do Facebook em junho de 2025.

Pesquisas revelam falhas em proteções de passkeys no Windows

Recentes pesquisas de segurança revelaram vulnerabilidades nas proteções de passkeys, que visam substituir senhas reutilizáveis e resistir a ataques de phishing. Três estudos distintos demonstraram como é possível contornar essas proteções sem quebrar a criptografia subjacente. A SpecterOps identificou uma cadeia de ataque que permite a um usuário não privilegiado se passar por um usuário privilegiado no Windows, utilizando material de autenticação assinado que o sistema expôs. A Unit 42 focou no Google Password Manager, mostrando como malware pode recuperar chaves privadas de passkeys sincronizadas. Por fim, Dirk-jan Mollema revelou que malware em uma sessão do Windows pode usar uma chave do Windows Hello for Business sem solicitar uma nova verificação de PIN ou biometria. As implicações variam, mas todas as pesquisas destacam que as proteções atuais não são infalíveis. A Microsoft já lançou atualizações de segurança para mitigar algumas dessas vulnerabilidades, mas a necessidade de um modelo de segurança Zero Trust e o uso de métodos de autenticação resistentes a phishing são recomendados para aumentar a proteção.

Microsoft torna chaves de acesso o método padrão de autenticação

A Microsoft anunciou que, a partir de 1º de setembro de 2026, as chaves de acesso (passkeys) se tornarão o método padrão de autenticação para o Entra ID, substituindo os códigos de autenticação via SMS e chamadas telefônicas, que serão descontinuados em 1º de fevereiro de 2027. Essa mudança visa aumentar a segurança contra ataques cibernéticos, especialmente em um cenário onde campanhas de phishing assistidas por inteligência artificial têm uma taxa de cliques de 54%, em comparação com apenas 12% para campanhas tradicionais. As chaves de acesso são consideradas mais seguras, pois dificultam o acesso de atacantes que precisariam ter acesso ao hardware da vítima. Além das chaves de acesso, métodos como Windows Hello for Business e chaves de segurança FIDO2 continuarão disponíveis. A Microsoft enfatiza que a evolução do ambiente de ameaças exige métodos de autenticação mais robustos e resistentes a phishing, especialmente com a crescente adoção de IA. A empresa recomenda que as organizações identifiquem usuários que ainda utilizam SMS e planejem a transição para as chaves de acesso.

Lista revela sites que ainda não adotaram passkeys no login

As passkeys, uma alternativa moderna às senhas tradicionais, ainda não foram implementadas em todas as plataformas online. Para incentivar a adoção dessa tecnologia, o pesquisador de segurança Scott Helme lançou o site ‘Why No Passkeys?’, que lista os sites mais populares que não oferecem suporte a esse recurso. A iniciativa segue o modelo do ‘Why No HTTPS?’, criado por Helme e Troy Hunt em 2017, que visava identificar portais que não utilizavam o protocolo HTTPS.

Agência de segurança do Reino Unido declara que passkeys são superiores a senhas

O Centro Nacional de Segurança Cibernética do Reino Unido (NCSC) declarou oficialmente que os passkeys são uma alternativa superior às senhas tradicionais para autenticação. Os passkeys utilizam chaves criptográficas armazenadas no dispositivo, frequentemente desbloqueadas por biometria, oferecendo maior segurança do que senhas fortes com verificação em duas etapas. A adoção dessa tecnologia já está em andamento, com mais de 50% dos usuários ativos de serviços do Google no Reino Unido tendo um passkey registrado. O NCSC enfatiza que, devido aos avanços na implementação, os passkeys devem ser a primeira escolha dos consumidores para login em serviços digitais. Essa mudança visa simplificar a experiência do usuário e aumentar a segurança, eliminando a necessidade de lembrar senhas complexas. A tecnologia de passkeys, introduzida em 2022, agora é recomendada sem reservas, refletindo a evolução do setor em direção a métodos de autenticação mais robustos e amigáveis.

Bitwarden permite login no Windows 11 com passkeys

A Bitwarden anunciou uma nova funcionalidade que permite o login em dispositivos com Windows 11 utilizando passkeys armazenadas em seu cofre, oferecendo uma autenticação resistente a phishing. Essa nova opção está disponível para todos os planos, incluindo o gratuito, e funciona ao selecionar a opção de chave de segurança e escanear um código QR com um dispositivo móvel para confirmar o acesso à passkey. Para utilizar essa funcionalidade, é necessário que os dispositivos estejam conectados ao Entra ID, que a autenticação via chave de segurança FIDO2 esteja habilitada e que a passkey esteja registrada no cofre da Bitwarden. A Bitwarden atua como provedora de passkeys no fluxo de autenticação do Windows, permitindo que as credenciais sejam armazenadas em um cofre sincronizado, ao invés de estarem vinculadas a um único dispositivo. Essa abordagem reduz significativamente o risco de exposição de credenciais a ataques de phishing, uma vez que elimina a necessidade de inserir senhas durante o processo de login. A Microsoft planeja implementar essa funcionalidade ainda este mês, dependendo da configuração do Entra ID. Essa inovação representa um avanço significativo na segurança de autenticação em sistemas operacionais.