Como ativar a verificação em duas etapas no WhatsApp, no Instagram e no Google
Passo a passo para ligar a segunda camada de proteção nas três contas mais visadas por golpistas, a diferença entre SMS e app autenticador, e onde guardar os códigos de backup para não ficar trancado para fora.
A maioria das invasões de conta não acontece por um ataque sofisticado. Acontece porque a senha vazou em algum site, porque alguém repassou um código que chegou por SMS ou porque a mesma senha era usada em todo lugar. A verificação em duas etapas resolve boa parte desses casos: mesmo com a senha, o invasor precisa de um segundo fator que só você tem.
Este tutorial mostra como ativar esse recurso no WhatsApp, no Instagram e na conta do Google, que são as contas mais visadas. Os nomes das opções podem variar por versão de cada app.
O que é a verificação em duas etapas
A ideia é simples: para entrar na conta, não basta saber a senha. É preciso também provar que você tem algo, como o seu celular, um código de um app ou uma chave física.
Os segundos fatores mais comuns são:
| Método | Como funciona | Nível de proteção |
|---|---|---|
| Código por SMS | Você recebe um código por mensagem de texto | Melhor que nada, mas vulnerável a golpes de troca de chip |
| App autenticador | Um app gera um código novo a cada 30 segundos | Bom |
| Aviso no celular | O serviço pergunta no seu aparelho se é você | Bom |
| Chave de acesso, ou passkey | O celular confirma com digital, rosto ou PIN | Muito bom |
| Chave de segurança física | Um pequeno dispositivo USB ou NFC | Muito bom |
WhatsApp: a confirmação em duas etapas
No WhatsApp, o recurso se chama confirmação em duas etapas. Ele cria um PIN de seis dígitos que o app pede quando alguém tenta registrar o seu número num outro celular.
- Abra o WhatsApp e toque nos três pontos, depois em Configurações.
- Toque em Conta e depois em Confirmação em duas etapas.
- Toque em Ativar.
- Crie um PIN de seis dígitos que você vai lembrar. Não use data de nascimento nem sequências como 123456.
- Informe um e-mail. Ele serve para desativar o PIN se você esquecer. Confirme o e-mail pelo link que o WhatsApp envia.
O WhatsApp vai pedir o PIN de vez em quando, para você não esquecer. Isso é normal.
Por que isso importa: o golpe mais comum no WhatsApp é alguém pedir o código de seis dígitos que chega por SMS. Com o PIN ativo, mesmo que você repasse o código por engano, o golpista ainda precisa do PIN para concluir o registro.
Instagram: autenticação de dois fatores
No Instagram, a configuração fica na Central de Contas da Meta.
- No seu perfil, toque no menu de três linhas e em Central de Contas.
- Toque em Senha e segurança e depois em Autenticação de dois fatores.
- Escolha a conta do Instagram.
- Escolha o método: app de autenticação, mensagem de texto por SMS ou WhatsApp, conforme as opções disponíveis.
- Siga as instruções. Para o app autenticador, o Instagram mostra um código ou link para configurar o app.
- Salve os códigos de backup que aparecem no final.
Se você tem Facebook conectado à mesma Central de Contas, aproveite e ative também nele.
Google: verificação em duas etapas
A conta do Google protege Gmail, Google Fotos, backups do WhatsApp e muito mais. Vale caprichar aqui.
- No Android, abra Configurações, Google, Gerenciar sua Conta do Google.
- Toque na aba Segurança.
- Toque em Verificação em duas etapas e depois em começar.
- Confirme sua senha.
- Siga o assistente. O Google costuma sugerir o aviso no celular como método principal.
- Adicione métodos extras: número de telefone de backup, app autenticador e códigos de backup.
Também na aba Segurança, considere criar uma chave de acesso. Com ela, você entra na conta usando o bloqueio de tela do celular, sem digitar senha, e fica mais protegido contra páginas falsas que imitam a tela de login.
Qual app autenticador usar
Os apps autenticadores geram códigos de seis dígitos que mudam a cada 30 segundos. Eles funcionam sem internet, porque o código é calculado no próprio aparelho.
Google Authenticator
Simples e direto. As versões recentes permitem sincronizar os códigos com a conta do Google, o que facilita a troca de celular. Se preferir que os códigos fiquem só no aparelho, dá para usar sem sincronizar.
Microsoft Authenticator
Além dos códigos, é usado para aprovar logins em contas da Microsoft com um toque. Tem backup na nuvem, vinculado a uma conta Microsoft.
2FAS
O 2FAS é gratuito e de código aberto, com backup opcional e organização por pastas. Segundo o cartão, não tem anúncios nem compras no app.
Códigos de backup: o seguro contra ficar trancado
Todo serviço que oferece verificação em duas etapas oferece também códigos de backup. São códigos de uso único que permitem entrar se você perder o celular ou o app autenticador.
Guarde esses códigos:
- Num papel, num lugar seguro de casa, junto com documentos importantes.
- Ou num gerenciador de senhas confiável.
Não guarde só no próprio celular, porque se ele for perdido, os códigos vão junto.
Cuidados ao trocar de celular
O momento mais delicado da verificação em duas etapas é a troca de aparelho.
- Antes de apagar o celular antigo, confira se o app autenticador foi transferido ou se os códigos estão sincronizados.
- No Google Authenticator sem sincronização, use a opção de transferir contas, que gera um QR code para ler no aparelho novo.
- Entre em cada conta importante no celular novo e confirme que o segundo fator funciona.
- Só depois apague o celular antigo.
Chaves de acesso: o próximo passo
As chaves de acesso, também chamadas de passkeys, são a forma mais nova de entrar em contas, e já funcionam em serviços como Google, WhatsApp e muitos sites.
Em vez de uma senha que você digita, a chave de acesso é um par de chaves criptográficas criado pelo seu celular. Uma parte fica guardada no aparelho, protegida pelo bloqueio de tela. A outra fica com o serviço. Para entrar, você só confirma com a digital, o rosto ou o PIN do celular.
As vantagens:
- Não há senha para vazar. Mesmo que o serviço sofra um vazamento de dados, a parte guardada por ele não permite entrar na sua conta.
- Páginas falsas não funcionam. A chave está ligada ao endereço verdadeiro do serviço, e o celular simplesmente não a oferece num site falso.
- É mais rápido do que digitar senha e código.
No Android, as chaves de acesso ficam salvas no Gerenciador de senhas do Google e são sincronizadas entre os seus aparelhos com a mesma conta. Se você trocar de celular e entrar com a conta Google, elas vão junto.
Para criar, procure a opção de chaves de acesso nas configurações de segurança de cada serviço. No Google, ela fica na aba Segurança da conta. No WhatsApp, em versões recentes, fica em Configurações, Conta, Chaves de acesso. Os nomes podem variar.
Sinais de golpe envolvendo códigos
- Alguém pede um código que “chegou no seu celular por engano”. Nenhum código deve ser repassado, nem para amigos.
- Uma ligação diz ser do suporte e pede o código para “confirmar sua identidade”. Serviços como WhatsApp, Instagram e Google não pedem códigos por telefone.
- Você recebe códigos que não pediu. Isso indica que alguém está tentando entrar com a sua senha. Troque a senha da conta.
Perguntas frequentes
Se eu perder o celular, perco a conta?
Não, se você guardou os códigos de backup ou cadastrou um segundo método, como outro número ou e-mail. É por isso que vale configurar mais de uma forma.
O SMS ainda vale a pena?
É melhor do que não ter nada. Mas, quando o serviço oferecer, prefira app autenticador, aviso no celular ou chave de acesso, que não dependem da operadora.
Vou ter que digitar código toda vez?
Não. Em geral, o código é pedido só quando você entra num aparelho novo ou depois de sair da conta. Nos aparelhos de sempre, o acesso continua normal.