// Além do SMS

Alternativas ao OTP: passkeys, TOTP e magic links — quando deixar o SMS

O OTP por SMS é cômodo, mas não é a forma mais barata nem a mais segura de verificar um usuário. Passkeys, apps TOTP e magic links superam o SMS em certos fluxos. Este guia os compara com honestidade para que você decida quando adicioná-los ao lado do SMS e quando abandonar o SMS por completo.

O problema com só SMS

O OTP por SMS tem fraquezas reais: é vulnerável a ataques de SIM swap e interceptação, depende da entrega de melhor esforço da operadora e custa dinheiro em cada envio que cresce com a escala. Para comodidade de baixo risco tudo bem; para contas de alto valor ou grande volume, apoiar-se nele exclusivamente é um passivo.

A resposta moderna não é "nunca use SMS", mas "use o fator certo por fluxo", muitas vezes com o SMS como reserva em vez de principal.

  • Segurança: o SIM swap e a interceptação podem derrotar o OTP por SMS.
  • Confiabilidade: a entrega é de melhor esforço e varia por país.
  • Custo: cada envio é faturável e escala com seus usuários.

Passkeys (WebAuthn / FIDO2)

As passkeys substituem senhas e OTP por um par de chaves criptográficas ligado ao dispositivo do usuário e desbloqueado por biometria ou um PIN. São resistentes a phishing por design, não custam nada por autenticação e agora são suportadas nos principais navegadores e plataformas com sincronização na nuvem. Para novos produtos de consumo, as passkeys são cada vez mais o fator principal recomendado.

  • Forte: resistente a phishing, sem custo por uso, UX excelente após a configuração.
  • Fraco: a recuperação de conta e a sincronização entre ecossistemas precisam de projeto cuidadoso.
  • Use-as como fator principal para fluxos novos, com uma reserva para a recuperação.

Apps de autenticação TOTP

TOTP (senhas de uso único baseadas em tempo) gera um código rotativo de 6 dígitos em um app como Google Authenticator ou Authy a partir de um segredo compartilhado. Não há dependência de entrega nem custo por uso, e é muito mais resistente à interceptação que o SMS. A contrapartida é o atrito de configuração e a recuperação quando um dispositivo é perdido.

  • Forte: sem risco de entrega, sem custo por uso, resiste ao SIM swap.
  • Fraco: atrito de cadastro; precisa de códigos de recuperação para dispositivos perdidos.
  • Excelente como fator de reforço para usuários conscientes de segurança.

Comparação das opções

Não há um único vencedor: ajuste o fator ao risco e ao público. Um padrão moderno comum é passkeys como principal, TOTP como reforço e SMS retido apenas como reserva de último recurso para usuários que não têm mais nada.

MétodoSegurançaCusto por usoIdeal para
OTP por SMSModerada (risco de SIM swap)Por mensagemAmplo alcance, reserva de baixo risco
PasskeysAlta (resistente a phishing)NenhumFator principal para produtos novos
App TOTPAltaNenhumReforço para conscientes de segurança
Magic linkModeradaSó custo de e-mailFluxos de baixo risco, e-mail primeiro
Orientação geral: pondere conforme seu perfil de risco e sua base de usuários.

Como migrar sem quebrar os usuários

Não arranque o SMS de uma vez. Adicione um fator mais forte como opção, incentive o cadastro e só então rebaixe o SMS a reserva. Mantenha uma via de recuperação para cada método para que um dispositivo ou canal perdido nunca bloqueie um usuário.

  1. 1

    Adicione, não substitua

    Introduza passkeys ou TOTP como opção adicional mantendo o SMS em funcionamento.

  2. 2

    Empurre o cadastro

    Peça aos usuários que configurem o fator mais forte em momentos naturais, como após uma ação sensível.

  3. 3

    Rebaixe o SMS a reserva

    Uma vez que a adoção esteja saudável, faça do SMS o canal de recuperação/último recurso em vez do padrão.

  4. 4

    Garanta a recuperação

    Forneça códigos de recuperação ou um fator alternativo para que nenhum dispositivo perdido bloqueie alguém.

Perguntas frequentes

As passkeys são melhores que o OTP por SMS?+

Em segurança, sim: as passkeys são resistentes a phishing e não custam nada por autenticação, enquanto o OTP por SMS é vulnerável ao SIM swap e paga por mensagem. As principais contrapartidas são a recuperação de conta e a sincronização entre dispositivos, então a maioria dos times adiciona passkeys como fator principal mantendo uma reserva.

Devo eliminar o SMS por completo?+

Normalmente não de imediato. O SMS ainda alcança usuários que não têm um app de autenticação ou uma passkey configurada, então é uma boa reserva de último recurso. O padrão moderno é fatores mais fortes como principal com o SMS rebaixado a recuperação, em vez de uma eliminação abrupta.

Qual a diferença entre TOTP e OTP por SMS?+

TOTP gera um código rotativo localmente em um app de autenticação a partir de um segredo compartilhado, então não há mensagem a entregar nem custo por uso, e resiste a ataques de SIM swap. O OTP por SMS entrega o código pela rede da operadora, o que adiciona custo e risco de entrega mas não exige configurar um app.

Os magic links são seguros?+

São tão seguros quanto o e-mail do usuário e quanto você trata o link. Os magic links eliminam senhas e são cômodos, mas herdam a superfície de phishing do e-mail e sofrem quando o link é aberto em um navegador diferente. Encaixam em produtos de baixo risco centrados em e-mail; adicione checagens de dispositivo para ações sensíveis.

EdgeGigs

Indo além do SMS para passkeys ou TOTP?

Um desenvolvedor de autenticação verificado no EdgeGigs pode implementar passkeys, TOTP ou magic links ao lado do seu canal reserva de SMS atual.

Encontre um desenvolvedor no EdgeGigs