O que são chaves de acesso e como elas funcionam no Windows?

  • As chaves de acesso substituem as senhas usando chaves criptográficas vinculadas a cada serviço e protegidas no dispositivo.
  • No Windows, eles estão integrados ao Windows Hello, permitindo que você faça login com biometria ou PIN sem precisar digitar senhas.
  • Eles oferecem maior segurança contra phishing, melhor privacidade e autenticação multifatorial integrada que é quase transparente para o usuário.
  • Elas contam com o apoio da Microsoft, da FIDO Alliance e de organizações como o NIST, e são consideradas a próxima fase da identidade digital.

Senhas no Windows

As As senhas tradicionais vêm causando problemas há anos.São difíceis de lembrar, são reutilizadas em milhares de lugares e ocorrem vazamentos enormes o tempo todo (veja Por que senhas curtas são quebradas?Nesse contexto, a Microsoft, o Google, a Apple e outros gigantes estabeleceram para si mesmos um objetivo muito claro: elimine as senhas e substituí-los por um sistema muito mais conveniente e seguro, como senhas ou chaves de acesso.

No Windows, as chaves de acesso se encaixam perfeitamente graças a Windows Hello e o padrão FIDOEsses recursos permitem que você faça login em sites e aplicativos usando seu rosto, impressão digital ou PIN, sem precisar digitar uma única senha complicada. Vamos analisar mais detalhadamente o que são, como funcionam no Windows, o que você precisa para usá-los e por que representam um grande avanço em segurança em comparação com as senhas tradicionais.

O que são chaves de acesso e por que todos estão falando sobre elas?

Uma senha ou chave de acesso é, em resumo, um método de login sem senhaEm vez de memorizar uma sequência de letras, números e símbolos, sua identidade é verificada com um chave criptográfica que fica armazenado com segurança no seu dispositivo (PC, celular, tablet, etc.).

Essas chaves são armazenadas como Segredos protegidos por criptografia Eles são desbloqueados usando o próprio mecanismo de segurança do dispositivo: biometria (impressão digital, reconhecimento facial), um PIN ou um padrão. A ideia é que o usuário não precise digitar nada nem memorizar nenhum dado: ele simplesmente confirma sua identidade com algo muito natural, como olhar para a câmera ou colocar o dedo no leitor.

As chaves de acesso são baseadas em criptografia assimétricaOu seja, em um par de chaves: uma pública e uma privada. A chave pública é registrada no serviço (web ou aplicativo), e a chave privada permanece no seu dispositivo, nunca saindo dele. Graças a esse design, os invasores não podem roubar sua "senha" em uma violação de banco de dados, porque o servidor nunca armazena nada que possa ser reutilizado para se passar por você (veja Verifique se suas credenciais foram vazadas.).

Empresas como Google, Apple e Microsoft Eles vêm trabalhando juntos há algum tempo sob a égide da FIDO Alliance e do W3C para promover esse padrão. Seu objetivo é reduzir a dependência mundial de senhas e oferecer um processo de login mais robusto e, ao mesmo tempo, mais simples, algo raramente alcançado na área de segurança.

Como funcionam as chaves de acesso no Windows

Como funcionam as chaves de acesso em um nível técnico

As chaves de acesso dependem de protocolos FIDOFIDO é um conjunto de padrões da indústria que utiliza criptografia de chave pública para autenticar usuários com segurança. A Microsoft é membro fundador da FIDO Alliance e integrou essas tecnologias nativamente em seus produtos. Windows Hello como autenticador de plataforma.

Ao se inscrever em um serviço que oferece suporte a chaves de acesso, seu dispositivo Windows gera um novo par de chaves:

  • chave privadaEle fica armazenado com segurança no dispositivo (PC, laptop, tablet, etc.). Nunca é enviado pela internet nem sai do dispositivo.
  • Chave públicaEle é enviado para o serviço (web ou aplicativo) e associado à sua conta.

Ao efetuar o login, o serviço envia um desafio criptográfico para o dispositivo. Para passar no teste, o dispositivo deve provar que possui a chave privada correta, assinando o desafio. Mas essa chave privada só pode ser usada depois que o usuário desbloquear o dispositivo com o fator configurado no Windows Hello: impressão digital, reconhecimento facial ou PIN.

Todo esse processo de autenticação é realizado no próprio dispositivo do usuárioNão em um servidor remoto. O servidor vê apenas a assinatura e a chave pública que já possui registradas e verifica se elas correspondem. Se a verificação for bem-sucedida, ele permite o acesso sem exigir que você digite nenhuma senha.

Além disso, os protocolos FIDO são projetados para proteger a privacidadeElas impedem que diferentes serviços cruzem dados para rastrear usuários, já que cada site ou aplicativo obtém sua própria chave pública exclusiva. Quaisquer dados biométricos usados ​​para desbloquear a senha (como impressão digital ou reconhecimento facial) também são protegidos. nunca sai do dispositivoEle permanece no chip de segurança ou módulo de segurança do dispositivo e não trafega pela rede.

Chaves de acesso vs. senhas: principais diferenças

As senhas apresentam diversos problemas conhecidos: elas são Difícil de lembrar, elas são repetidas. Em muitos lugares, são alvos fáceis para phishing, keyloggers e violações de dados. A Microsoft reconhece que bloqueia milhares de ataques de senha por segundo, um número enorme que comprova que esse modelo está esgotado.

As chaves de acesso são projetadas precisamente para eliminar essas vulnerabilidades. Ao contrário das senhas:

  • Você não precisa memorizá-los.O sistema cria e gerencia tudo isso para você, automaticamente.
  • Eles não podem ser escritos ou compartilhados.Não há texto que possa ser copiado e colado, o que reduz erros e maus hábitos.
  • Eles são únicos em serviço.Cada site ou aplicativo recebe uma chave pública exclusiva, impossível de ser reutilizada em outro lugar.
  • O servidor armazena apenas a chave pública.Assim, uma violação de dados não expõe algo reutilizável para fazer login em seu nome.

Em termos de segurança, uma chave de acesso é inerentemente resistente a phishingSe um atacante criar uma página falsa imitando um serviço legítimo, o navegador ou o sistema operacional não fornecerá a chave de acesso para esse domínio falso, porque a chave está criptograficamente "vinculada" ao site real onde foi criada.

Além disso, as chaves de acesso fornecem autenticação entre dispositivos e plataformasIsso significa que você pode usar uma chave de acesso criada em um dispositivo (por exemplo, seu celular) para fazer login em outro (por exemplo, seu PC com Windows), desde que o ecossistema seja compatível e as condições técnicas sejam atendidas, como uma conexão Bluetooth ao usar autenticadores externos.

Como funcionam as chaves de acesso no Windows com o Windows Hello

No ecossistema da Microsoft, as chaves de acesso são integradas principalmente por meio de Windows OláO Windows Hello, que funciona como um autenticador de plataforma no Windows 10 e no Windows 11, permite que você faça login usando seus dados biométricos (rosto, impressão digital) ou um PIN do dispositivo em vez de uma senha tradicional.

Ao criar uma chave de acesso em um site ou aplicativo compatível a partir de um computador Windows, o sistema a salva como Segredo associado ao seu perfil do Windows HelloA partir desse momento, sempre que desejar acessar esse serviço novamente, basta desbloquear o dispositivo usando os métodos habituais: impressão digital, PIN ou reconhecimento facial.

Existe também a possibilidade de usar um dispositivo auxiliar, como um telefone ou tablet, para se autenticar no Windows. Nesse caso, o dispositivo móvel atua como um autenticador FIDO2 e, via Bluetooth e internet, é responsável por assinar o desafio de autenticação quando você o autoriza, sem que a chave privada jamais saia desse dispositivo.

A experiência do usuário foi projetada para ser muito natural: se um site ou aplicativo oferece suporte a senhas, você verá que o navegador ou sistema lhe oferece essa opção. criar uma chave de acesso automaticamente Ao se cadastrar ou fazer login pela primeira vez, o Windows Hello será exibido sempre que você retornar à página, permitindo que você verifique sua identidade sem precisar digitar senhas.

Licenças e edições do Windows que suportam chaves de acesso.

Nem todas as versões do Windows lidam com chaves de acesso da mesma maneira, por isso é importante esclarecer esse ponto. onde são oficialmente admitidosA Microsoft indica que as chaves de acesso são suportadas nessas edições:

  • Windows Pro
  • Windows Enterprise
  • Windows Pro Education / SE
  • Windows Education

Quanto a direitos de licença específicos para chaves de acessoEssas licenças são concedidas por meio das seguintes licenças comerciais e educacionais da Microsoft:

  • Windows Pro / Pro Education / SE
  • Windows Enterprise E3
  • Windows Enterprise E5
  • Windows Education A3
  • Windows Education A5

Se você trabalha em uma organização, o departamento de TI geralmente já possui informações detalhadas sobre licenciamento De acordo com os contratos que você assinou com a Microsoft. Para uso profissional ou educacional em larga escala, é importante revisar a documentação oficial de licenciamento do Windows para garantir que você tenha todos os direitos necessários para implantar chaves de acesso em nível corporativo.

Privacidade e consentimento por chave de acesso no Windows 11

A partir da versão 24H2 do Windows 11, a Microsoft introduziu um mecanismo de consentimento de privacidade Isso se aplica especificamente às chaves de acesso. Antes que um aplicativo possa acessar suas chaves de acesso, o sistema exibirá uma caixa de diálogo solicitando sua aprovação.

Se o usuário rejeita esse consentimentoO aplicativo não poderá registrar novas chaves de acesso nem usá-las para autenticação. Em outras palavras, tanto o registro quanto o login usando chaves de acesso serão bloqueados para esse aplicativo específico até que a decisão seja alterada.

Você pode gerenciar essas permissões a qualquer momento a partir do caminho. Configurações > Privacidade e segurança > Acesso por senha/chaves de segurança (O nome pode variar ligeiramente dependendo da versão.) Nessa página, você pode permitir ou impedir que aplicativos individuais acessem as chaves de acesso.

Se você bloquear acidentalmente o acesso às chaves de acesso de um aplicativo e depois quiser reverter a situação, basta:

  1. Abra Configurações > Privacidade e segurança > Acesso por chave de segurança.
  2. Encontre o aplicativo na lista e Ligue o interruptor novamente. para permitir o uso de chaves de acesso.

Em ambientes empresariais, os administradores podem controlar o Visibilidade desta página de Configurações e outras opções de senha relacionadas à privacidade por meio de políticas de dispositivo (por exemplo, usando o CSP PageVisibilityList). Isso garante que os usuários tenham acesso às configurações necessárias sem alterar outras informações confidenciais.

Senhas de acesso em ambientes com restrição de Bluetooth

Ao usar chaves de acesso em cenários de autenticação entre dispositivos —por exemplo, usar um celular como autenticador para fazer login em um PC— é essencial que tanto o dispositivo Windows quanto o dispositivo móvel tenham Conexão Bluetooth e internet ativadasO Bluetooth não é usado para copiar a chave de acesso, mas sim para autorizar com segurança o uso da senha localizada no outro dispositivo.

Em algumas organizações, o uso do Bluetooth é restrito por motivos de segurança ou conformidade. Isso também pode bloquear o uso de chaves de acesso se aplicado de forma muito restritiva. Para resolver esse conflito, as empresas podem Permitir exclusivamente conexões Bluetooth com autenticadores FIDO2. Habilitado para chaves de acesso, limitando outros usos.

Para alcançar essa configuração ideal, diferentes elementos podem ser combinados. Políticas de MDM (Gerenciamento de Dispositivos Móveis) No Windows, isso é feito usando os provedores de serviços de configuração (CSPs) de Bluetooth e instalação de dispositivos. Dessa forma, o computador permitirá o emparelhamento apenas com dispositivos que atuam como autenticadores de segurança e bloqueará outros perfis Bluetooth indesejados.

Por exemplo, usando o PowerShell e o provedor de ponte WMI, você pode criar uma instância de política que desativa o modo detectável, a publicidade Bluetooth e outros tipos de conexões, mas os mantém ativados. A lista de permissões especifica os serviços FIDO2. necessário para chaves de acesso. Ao mesmo tempo, por meio de políticas de instalação de dispositivos, a instalação de determinados identificadores de hardware Bluetooth pode ser impedida, mantendo apenas aqueles relacionados a autenticadores seguros (Melhores ferramentas de segurança para fortalecer o Windows 11).

Essas configurações mais avançadas são geralmente aplicadas em ambientes corporativos de alta segurançaonde o objetivo é aproveitar a proteção adicional das chaves de acesso sem abrir caminho para outros usos do Bluetooth que sejam considerados arriscados ou desnecessários.

Senhas, autenticação de dois fatores (2FA) e autenticação multifator (MFA): como elas se encaixam?

Durante anos, tem sido recomendado o uso de autenticação de dois fatores (2FA) ou autenticação multifator (MFA) para fortalecer senhas: códigos SMS, aplicativos autenticadores, chaves de segurança, etc. As chaves de acesso podem inicialmente entrar em conflito com essas convenções, porque aparentemente você usa apenas "um gesto" para fazer login.

Na realidade, uma chave de acesso incorpora fatores de autenticação múltiplos integradosPor um lado, você tem algo que possui (o dispositivo com a chave privada): seu computador, seu celular ou sua chave de segurança. Por outro lado, você é algo que sabe ou que representa: sua impressão digital, seu rosto ou o PIN para desbloquear o dispositivo. Tudo isso acontece muito rapidamente, quase imperceptivelmente para o usuário.

Isso significa que as chaves oferecem o nível de proteção de um MFA bem implementada (Vejo Comparação de métodos de autenticação multifatorial), mas sem exigir que você insira manualmente códigos de uso único ou espere por mensagens SMS. O resultado é um sistema que, paradoxalmente, é ao mesmo tempo mais utilizável e mais seguro do que as combinações típicas de senha + código adicional.

Outro ponto fundamental é que as chaves de acesso são muito mais difícil de roubar ou interceptar Os códigos de verificação são mais complexos. Mensagens SMS, por exemplo, podem ser interceptadas, e aplicativos de autenticação podem ser comprometidos se o telefone estiver infectado. Com chaves de acesso, um invasor precisaria de acesso físico ao dispositivo e também burlar a biometria ou o PIN, o que aumenta drasticamente a dificuldade de qualquer tentativa de intrusão.

É por isso que muitos especialistas e organizações, incluindo a própria FIDO Alliance, consideram as chaves de acesso como evolução natural Em comparação com senhas combinadas com a autenticação de dois fatores clássica, não se trata apenas de substituir um componente, mas de redesenhar o modelo de autenticação para que segurança e conveniência caminhem juntas.

Vantagens práticas do uso de chaves de acesso no Windows

Além da teoria, o que realmente importa para o usuário são os ganhos no seu dia a dia. E nesse aspecto, as chaves de acesso oferecem diversas vantagens em relação às senhas tradicionais, principalmente quando integradas a... Windows Olá.

Em primeiro lugar, o facilidadeVocê não precisa se preocupar em criar, lembrar ou gerenciar senhas longas e complexas (ou compará-las com as de outras pessoas). Gerenciadores de senhas mais seguros para WindowsO sistema gera uma senha forte para você e a vincula ao site correspondente. Sua função se resume a desbloquear o dispositivo com um gesto que você realiza continuamente: colocar o dedo no leitor ou olhar para a câmera.

Em segundo lugar, Proteção contra ataques de phishing e dicionário. É muito superior. Sua senha não "funciona" em um site falso porque está criptograficamente vinculada ao domínio legítimo. Os invasores não conseguem enganá-lo para que você "digite" sua chave, porque não há nada para digitar ou revelar.

Terceiro, o PrivacidadeQuando a biometria está envolvida (por exemplo, uma impressão digital), essa informação permanece no dispositivo e não é compartilhada com o serviço ou terceiros. Nem o site nem o aplicativo recebem sua impressão digital ou imagem: eles recebem apenas a confirmação criptográfica de que o autenticador validou sua identidade.

Finalmente, as chaves de acesso podem sincronizar em alguns ecossistemas através da nuvem (por exemplo, Google ou Apple), mantendo a chave privada protegida em cada dispositivo e replicando apenas as informações necessárias para o funcionamento do sistema em todos os seus computadores. No caso do Windows, isso é combinado com o gerador e gerenciador de credenciais de navegadores compatíveis (como Chrome ou Edge) e com o Windows Hello.

Tudo isso se traduz em uma experiência muito próxima de “Clique e entre”, com um nível de segurança muito superior ao que pode ser alcançado memorizando senhas ou usando a mesma senha em meia dúzia de serviços diferentes.

Situação atual e apoio institucional para chaves de acesso

Desde que as principais empresas de tecnologia começaram a implementar senhas de acesso em larga escala, o conscientização do usuário Cresceu rapidamente. A FIDO Alliance destacou que o conhecimento sobre chaves de acesso aumentou de aproximadamente 39% das pessoas familiarizadas com elas em 2022 para 57% em 2024, um aumento notável em um período muito curto.

Essa maior visibilidade está alinhada com a forte mensagem da Microsoft de que “A era das senhas está chegando ao fim” e com dados dos próprios serviços em nuvem, que bloqueiam milhares de tentativas de ataque por segundo com base em senhas roubadas ou fracas.

Além do apoio da indústria, existe também o apoio institucional. NIST (Instituto Nacional de Padrões e Tecnologia) Os EUA aprovaram o uso de chaves de acesso sincronizadas em seu suplemento ao guia SP 800-63B, que define os requisitos técnicos para sistemas de gerenciamento de identidade digital. Esse tipo de reconhecimento ajuda a incentivar organizações públicas e privadas a adotarem essas tecnologias com maior confiança.

Tudo indica que as chaves de acesso são a próxima etapa na evolução da identidade digitalAlém de reduzirem a dependência de senhas, também simplificam processos complexos e melhoram significativamente a experiência do usuário, o que é fundamental para garantir que as boas práticas de segurança não fiquem apenas no papel.

Considerando o panorama geral, as chaves de acesso no Windows combinam um padrão aberto como o FIDOUma forte camada de privacidade, controles administrativos tanto para usuários quanto para empresas, e uma experiência de autenticação extremamente simples por meio do Windows Hello e dispositivos complementares fazem deles uma peça central na transição para um futuro onde memorizar senhas complicadas seja finalmente coisa do passado.

chaves de acesso
Artigo relacionado:
Chaves de acesso no Windows 11: como habilitá-las e por que são úteis

Adicionar como fonte preferencial no Google