Vaccari's Code

Não gosto de passkeys

9/20/2026

Nos últimos anos, a indústria de tecnologia tem sido incansável em empurrar as passkeys como a solução definitiva para o login. Muitas das grandes empresas de tecnologia "ajudam" você a cada vez que faz login, informando como as passkeys são mais fáceis e sem esforço. A única maneira de fazê-las parar é ceder e configurar uma passkey ou procurar nas configurações para encontrar o botão de desativar.

O Google chega ao ponto de chamar a configuração de "Pular senha sempre que possível", e a Microsoft anuncia que você deve tornar sua conta "sem senha". É uma tecnologia fantástica, sem dúvida, mas a forma como está sendo implementada e os riscos que apresenta para o usuário comum me levam a crer que, para a maioria de nós, ainda não é o ideal.

Passkeys: Uma Solução Promissora com Ressalvas

Não há como negar os méritos técnicos das passkeys. Por serem vinculadas ao site para o qual foram criadas, elas não podem ser alvo de phishing (tentativas de fraude) por uma tela de login falsa de um hacker. Se um site sofre uma violação de dados, as passkeys são assimétricas e não podem ser recuperadas a partir dos detalhes do lado do servidor. Isso significa que a sua credencial permanece segura mesmo se o banco de dados do site for comprometido.

Essa robustez técnica faz das passkeys um ajuste perfeito para um ambiente corporativo, onde o controle sobre dispositivos e a gestão de acesso são centralizados e profissionais. No entanto, para a segurança pessoal, a história é outra. Para um indivíduo, os maiores riscos são, na verdade, o bloqueio permanente da conta, banimentos automáticos de contas e a perda de dispositivos. Ao usar passkeys, você ganha melhor segurança contra ataques man-in-the-middle (onde um invasor intercepta a comunicação), mas enfrenta um cenário de maior probabilidade de perder o acesso às suas contas.

O phishing através do fluxo de login padrão é, de fato, eliminado pelas passkeys, mas isso cria uma falsa sensação de segurança. A segurança de uma conta ainda é ditada pelo método de recuperação mais fraco: SMS, links de e-mail, perguntas de segurança e assim por diante. Se esses métodos de recuperação não estiverem devidamente configurados ou forem vulneráveis, o risco de bloqueio permanente para o usuário permanece.

Os Desafios da Implementação Pessoal

Quando se trata de como as passkeys são gerenciadas e armazenadas, a complexidade aumenta para o usuário individual.

Chaves de Hardware (Hardware Keys): Por design, você não pode criar um backup de passkeys em uma chave de hardware. As passkeys só podem ser adicionadas ou excluídas, mas nunca movidas. Em vez disso, você precisa adquirir 2-3 chaves de hardware e registrar cada chave para cada site. Isso pode rapidamente se tornar caro e não escala bem à medida que o número de contas começa a crescer. As chaves de hardware suportam credenciais detectáveis (discoverable credentials), onde os sites podem consultar seu nome de usuário em vez de você digitá-lo. Embora estejam se tornando populares, elas têm limites de 25-100 contas por chave, e as chaves de ponta podem ter até 300. Uma vez que você excede o limite, é preciso deletar algumas contas ou comprar outro conjunto de chaves.

Passkeys Sincronizadas (Synced Passkeys): Tanto a Apple quanto o Google querem que sua identidade esteja ancorada em seus sistemas operacionais. O "caminho feliz" em seus dispositivos é usar o gerenciamento de passkeys sincronizado, atrelado à sua conta Apple ou Google. Se seus sistemas automatizados decidirem um dia banir sua conta, você perde irreversivelmente o acesso a todas as suas passkeys usadas em todas as contas de terceiros também. A FIDO Alliance tem trabalhado para melhorar a interoperabilidade e facilitar a exportação de passkeys, mas a experiência ainda é fragmentada e inconsistente entre os provedores. Isso deve melhorar nos próximos anos, mas atualmente é muito imaturo para se confiar. Compare isso com uma senha, que é apenas uma string que você pode facilmente exportar manualmente, se necessário.

A Realidade Fragmentada e Cenários Problemáticos

Passkeys Sincronizadas de Terceiros: Ao armazenar passkeys em um gerenciador de senhas como Bitwarden ou KeePassXC, você acaba "lutando" contra a plataforma. Embora os sistemas operacionais tenham recentemente introduzido APIs (como o Credential Manager do Android) para que ferramentas de terceiros se integrem, a experiência permanece fragmentada e carece de décadas de polimento de UX (User Experience) para o preenchimento automático de senhas (autofill). O autofill fora do navegador e dentro de aplicativos nativos permanece especialmente inconsistente. No futuro, acredito que as passkeys de terceiros serão o caminho a seguir, mas ainda não chegamos lá.

Quando as Passkeys Não Funcionam: Fazer login em contas nos dispositivos que você possui é o cenário ideal para as passkeys. Mas quando você precisa lidar com o computador de um colega, a situação se torna muito mais inconveniente. Você poderia conectar uma chave de hardware, mas nem sempre tem acesso às portas. Você poderia fazer login e usar uma passkey sincronizada, mas isso envolve confiar no computador para não vazar todas as suas outras passkeys. A última opção é usar o "Hybrid Transport", onde você escaneia um QR code e se conecta via Bluetooth simultaneamente ao computador. Embora essa opção seja segura e funcione em teoria, a realidade é atormentada por casos de uso extremos (edge-cases) onde as conexões falham ou o Bluetooth simplesmente não é suportado.

Onde Estamos e Qual o Caminho a Seguir?

Acredito que usuários corporativos têm bons motivos para usar passkeys, mas o ecossistema ainda não é maduro o suficiente para indivíduos. Enquanto os códigos TOTP (códigos de uso único baseados em tempo) têm vulnerabilidades de phishing conhecidas, os riscos de recuperação e bloqueio das passkeys representam um risco diário maior para a maioria das pessoas do que um ataque de proxy AiTM (ataque man-in-the-middle automatizado).

Uma combinação de senhas geradas aleatoriamente e armazenadas em um gerenciador de senhas de terceiros, pareadas com um aplicativo TOTP independente, oferece controle ao usuário sem abrir mão da flexibilidade do texto simples. Para usuários que anteriormente reutilizavam senhas em todos os seus sites, as passkeys são um grande avanço. Para todos os outros, atualmente é um passo para trás. O futuro das passkeys é promissor, mas ainda precisamos de mais maturidade e interoperabilidade antes que se tornem a solução universal que a indústria tanto propaga.

Fontes


📬 Gostou? Assine a newsletter do Vaccari's Code e receba as próximas tendências em software e IA direto no seu e-mail: Assinar aqui

← todos os posts · ouça o episódio →