Como fazer backup dos seus códigos de autenticação de dois fatores

Uma senha sozinha já quase não protege nada — é a autenticação de dois fatores que de fato mantém estranhos fora das suas contas. Mas ela tem um custo silencioso: todos os códigos agora vivem em um único telefone. Este guia explica por que esse telefone é um ponto único de falha, como exportar seus códigos como imagens QR e onde guardar essa cópia para que perder um aparelho — ou uma vida — não signifique perder tudo.

A segunda tranca de cada porta

Senhas deixaram de ser suficientes há muito tempo. Elas vazam em violações de dados, são reutilizadas entre sites e podem ser adivinhadas, roubadas por phishing ou compradas. A autenticação de dois fatores é a solução que funciona de verdade: mesmo com a sua senha em mãos, um invasor ainda precisa do código de seis dígitos que seu telefone gera de novo a cada trinta segundos. Se uma conta importa para você, ela deveria ter essa segunda tranca.

Mas a segunda tranca concentra tudo em um único aparelho. As chaves secretas por trás desses códigos costumam viver apenas no aplicativo autenticador do seu telefone. Perca-o, quebre-o ou morra com ele bloqueado, e os códigos se vão — e um muro construído para barrar invasores funciona igualmente bem contra você e, mais tarde, contra a sua família. Nem mesmo alguém com todas as suas senhas consegue atravessá-lo.

Onde os backups de sempre falham

  • Nenhum backup

    A maioria escaneia um código QR uma vez, na configuração, e nunca mais pensa nisso — o que deixa cada conta protegida a um telefone derrubado de distância de ficar inacessível.

  • Recorrer ao SMS

    Códigos por mensagem de texto são o segundo fator mais fraco e ficam presos a um número de telefone — que pode ser sequestrado em vida e é cancelado ou reciclado depois da sua morte.

  • Códigos de backup em um arquivo perdido

    Os códigos de uso único que o serviço oferece na configuração acabam em um print na pasta de downloads ou num e-mail para si mesmo — sem criptografia, impossíveis de achar anos depois e válidos só para aquela conta.

  • Confiar na sincronização em nuvem

    Alguns autenticadores sincronizam com a nuvem, mas a recuperação costuma depender do mesmo número de telefone ou de outro aparelho já conectado — exatamente o que você acabou de perder.

Como exportar seus códigos

  • Encontre a opção de exportar

    No Google Authenticator: Configurações, depois Transferir contas, depois Exportar contas. No 2FAS e no Aegis, procure backup ou exportação nas configurações. Alguns aplicativos — o Authy é o mais conhecido — não oferecem exportação; neles, a própria sincronização multidispositivo é o substituto mais próximo.

  • Gere os códigos QR

    O aplicativo exibe um ou mais códigos QR que codificam as chaves secretas de todas as contas selecionadas. Eles foram feitos para a mudança para um telefone novo — e é exatamente isso que os torna um backup completo.

  • Capture cada código

    Tire um print de cada código QR exibido, nesse mesmo telefone. Juntas, essas imagens são uma cópia completa e restaurável do seu segundo fator.

  • Restaurar é só escanear

    Quando a cópia for necessária — para você com um telefone novo, ou para a família com o que você deixou — basta instalar qualquer aplicativo autenticador e escanear as imagens para recuperar todos os códigos.

Trate os prints como chaves ativas

  • Só nos seus próprios aparelhos

    Exporte e capture apenas em equipamentos que você controla — nunca no computador do trabalho nem no telefone de outra pessoa. Qualquer um com essas imagens pode gerar seus códigos.

  • Mova-os imediatamente

    Os prints não deveriam passar nem uma tarde na sua galeria. Leve-os ao destino no momento em que forem tirados.

  • Apague todo rastro

    Remova as imagens da galeria, depois de Apagados Recentemente, e confira qualquer sincronização de fotos na nuvem que já possa tê-las copiado.

  • Exporte de novo quando algo mudar

    Cada conta adicionada ao autenticador torna o backup antigo desatualizado. Configurou uma conta nova? Exporte outra vez e substitua a cópia.

Um lugar feito para guardá-los

Onde os prints terminam importa tanto quanto tirá-los. A cópia precisa estar criptografada, guardada ao lado das senhas com que trabalha em par — um código sem a senha não abre nada, e cada vez mais o contrário também vale — e precisa poder chegar um dia à pessoa certa sem que ninguém consiga lê-la hoje.

É para isso que existe a caixa de mensagens do PostMortem. Adicione as imagens QR exportadas como anexos, ao lado dos dados e senhas das contas a que pertencem. Tudo é criptografado no seu dispositivo — ilegível para todos, inclusive o PostMortem — e só é liberado aos seus destinatários se você parar de responder aos check-ins periódicos. E como a caixa é sua, a mesma cópia estará esperando por você no dia em que configurar um telefone novo.

Seus códigos não deveriam morrer com o seu telefone

Guarde seus backups de dois fatores em uma caixa de mensagens criptografada — ilegível para qualquer um hoje, entregue às pessoas que você escolher quando importar.