O problema com só SMS
O OTP por SMS tem fraquezas reais: é vulnerável a ataques de SIM swap e interceptação, depende da entrega de melhor esforço da operadora e custa dinheiro em cada envio que cresce com a escala. Para comodidade de baixo risco tudo bem; para contas de alto valor ou grande volume, apoiar-se nele exclusivamente é um passivo.
A resposta moderna não é "nunca use SMS", mas "use o fator certo por fluxo", muitas vezes com o SMS como reserva em vez de principal.
- Segurança: o SIM swap e a interceptação podem derrotar o OTP por SMS.
- Confiabilidade: a entrega é de melhor esforço e varia por país.
- Custo: cada envio é faturável e escala com seus usuários.
Passkeys (WebAuthn / FIDO2)
As passkeys substituem senhas e OTP por um par de chaves criptográficas ligado ao dispositivo do usuário e desbloqueado por biometria ou um PIN. São resistentes a phishing por design, não custam nada por autenticação e agora são suportadas nos principais navegadores e plataformas com sincronização na nuvem. Para novos produtos de consumo, as passkeys são cada vez mais o fator principal recomendado.
- Forte: resistente a phishing, sem custo por uso, UX excelente após a configuração.
- Fraco: a recuperação de conta e a sincronização entre ecossistemas precisam de projeto cuidadoso.
- Use-as como fator principal para fluxos novos, com uma reserva para a recuperação.
Apps de autenticação TOTP
TOTP (senhas de uso único baseadas em tempo) gera um código rotativo de 6 dígitos em um app como Google Authenticator ou Authy a partir de um segredo compartilhado. Não há dependência de entrega nem custo por uso, e é muito mais resistente à interceptação que o SMS. A contrapartida é o atrito de configuração e a recuperação quando um dispositivo é perdido.
- Forte: sem risco de entrega, sem custo por uso, resiste ao SIM swap.
- Fraco: atrito de cadastro; precisa de códigos de recuperação para dispositivos perdidos.
- Excelente como fator de reforço para usuários conscientes de segurança.
Magic links
Um magic link envia por e-mail ao usuário uma URL de login de uso único, eliminando as senhas por completo em produtos centrados em e-mail. É simples e familiar, mas depende da entregabilidade do e-mail e herda a superfície de phishing do e-mail, e funciona mal quando o link é aberto em um navegador diferente daquele que faz login.
- Forte: sem senha, familiar, sem número de telefone exigido.
- Fraco: entregabilidade do e-mail e tratamento do link entre navegadores; superfície de phishing.
- Bom para produtos de baixo risco centrados em e-mail; combine com checagens de dispositivo para ações sensíveis.
Comparação das opções
Não há um único vencedor: ajuste o fator ao risco e ao público. Um padrão moderno comum é passkeys como principal, TOTP como reforço e SMS retido apenas como reserva de último recurso para usuários que não têm mais nada.
| Método | Segurança | Custo por uso | Ideal para |
|---|---|---|---|
| OTP por SMS | Moderada (risco de SIM swap) | Por mensagem | Amplo alcance, reserva de baixo risco |
| Passkeys | Alta (resistente a phishing) | Nenhum | Fator principal para produtos novos |
| App TOTP | Alta | Nenhum | Reforço para conscientes de segurança |
| Magic link | Moderada | Só custo de e-mail | Fluxos de baixo risco, e-mail primeiro |
Como migrar sem quebrar os usuários
Não arranque o SMS de uma vez. Adicione um fator mais forte como opção, incentive o cadastro e só então rebaixe o SMS a reserva. Mantenha uma via de recuperação para cada método para que um dispositivo ou canal perdido nunca bloqueie um usuário.
- 1
Adicione, não substitua
Introduza passkeys ou TOTP como opção adicional mantendo o SMS em funcionamento.
- 2
Empurre o cadastro
Peça aos usuários que configurem o fator mais forte em momentos naturais, como após uma ação sensível.
- 3
Rebaixe o SMS a reserva
Uma vez que a adoção esteja saudável, faça do SMS o canal de recuperação/último recurso em vez do padrão.
- 4
Garanta a recuperação
Forneça códigos de recuperação ou um fator alternativo para que nenhum dispositivo perdido bloqueie alguém.