Google – Verificação em duas etapas desmistificada

44 Comentários

As questões de segurança nunca devem ser esquecidas e descuradas. Ainda hoje foi apresentado um artigo sobre a possibilidade de utilização de um código de utilização única para login no Outlook.com, o novo serviço de email da Microsoft.

A Google, com o seu sistema de verificação em duas etapas oferece um sistema similar para acesso aos seus serviços. Matt Cutts, evangelizador da Google e chefe da equipa de Webspam desta empresa veio agora desmistificar este sistema e reforçar que todos o devem usar.



Num artigo apresentado no seu blog, Matt Cutts apresenta e reforça a necessidade de utilização da verificação em duas etapas na autenticação dos serviços da Google como medida adicional de segurança.

Este sistema permite que acedam a estes serviços de forma rápida e com recurso a um factor extra para além de colocarem a vossa password. Com a geração de um simples código aumentam a segurança dos vossos dados pois adicionam alguma segurança e complexidade de acesso ao mesmo.

Este código pode ser gerado com recurso a uma simples aplicação que está disponível para Android e para iOS. Caso o vosso telefone não suporte esta aplicação os códigos podem ser enviados por SMS.

Matt Cutts pretende ainda desmistificar a utilização deste método e destas aplicações, respondendo a algumas questões que são apresentadas com frequência e que mostram o desconhecimento dos utilizadores face a todas as suas potencialidades.

Mito #1: E se o meu telefone não receber SMS’s, estiver sem rede ou eu estiver no estrangeiro?

Verdade: Podem instalar a aplicação Google Authenticator (que está também disponível na App Store), pelo que o seu telefone não precisa de ter sinal.

 Mito #2: Certo, mas e se o meu telefone estiver sem bateria ou se for roubado?

Verdade: Podem imprimir num pequeno pedaço de papel 10 códigos utilizáveis uma vez e colocá-lo na sua carteira. Use cada um destes códigos apenas uma vez para se autenticar mesmo que não tenha o seu telefone.

 Mito #3: Tenho de colocar um PIN extra sempre que me quiser autenticar?

Verdade: Pode indicar ao Google que pretende confiar nesse computador por 30 dias e em alguns casos ainda mais tempo.

Vejam no vídeo abaixo uma explicação detalhada como usar a verificação em duas etapas:

 Mito #4: Ouvi dizer que a verificação em duas etapas não funciona com POP e IMAP?

Verdade: Podem usar a verificação em duas etapas com o POP e o IMAP. Podem criar uma “password por aplicação” que o vosso cliente de email pode usar em vez da vossa password. Podem revogar essas passwords a qualquer altura.

 Mito #5: Certo, mas e se eu quiser verificar a segurança do Google Authenticator?

Verdade: O Google Authenticator é gratuito, open-source e baseado em standards abertos.

 Mito #6: Então o Google Authenticator é gratuito e open-source, mas mais alguém o usa?

Verdade: Sim! Pode usar o Google Authenticator para verificação em duas etapas com o LastPass,WordPressServiços Web da AmazonDrupalDreamHost. Pode ainda ser usado com um dispositivo YubiKey. Existe ainda um Pluggable Authentication Module (PAM) para que possam adicionar a verificação em duas etapas em qualquer aplicação com autenticação PAM. Isto significa que podem usar o Google Authenticator para adicionar a verificação em duas etapas ao SSH, por exemplo.

Agora que está explicado um pouco melhor a verificação em duas etapas da Google e a sua aplicação Google Authenticator, activem-na e passem a usufruir de uma segurança adicional.

Lembrem-se também de ter passwords distintas para cada um dos serviços e não a coloquem em computadores que não possam considerar seguros e livres de problemas.

Não custa garantir a nossa segurança e a dos nossos dados. Basta tomar algumas medidas simples de segurança e usar as ferramentas e funcionalidades adicionais que muitos serviços já fornecem.

Homepage: Google – Verificação em duas etapas

Partilhar:
Tags:

Comentários

44

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *

  1. Avatar de Tiago Costa
    Tiago Costa

    Se o meu telemóvel associado à Conta Google for roubado e o ladrão souber o endereço do GMail, (o que não é difícil se ele me conhecer pessoalmente), ele pode pedir um código destes que lhe é enviado por sms, mudar a password da conta e evitar que eu entre nela, em poucos minutos (eventualmente até antes que me aperceba que fui roubado, se estiver ocupado com algo). Como é que o Google pensa prevenir isto?

    Estou a basear-me num dumbphone dos antigos sem acesso à internet.

    1. Avatar de Tiago Costa
      Tiago Costa

      Isto claro tendo em conta que o hipotético ladrão, antes de pedir o código, selecciona a opção “Esqueci-me da palavra passe”, o que lhe permite pedir o código por sms e entrar na conta sem necessitar de a saber.

    2. Avatar de Hugo Cura

      O pedido do código para o telemóvel só acontece depois de colocar a palavra-passe. O “token” é o segundo passo, o primeiro é a palavra-passe.

    3. Avatar de Cláudio Esperança
      Cláudio Esperança

      Com a autenticação em duas etapas o “ladrão” tem de ter sempre acesso a 3 coisas: o endereço de email, a senha e o código numérico dinâmico. Mesmo que um utilizador mal intencionado tenha acesso a um código que seja válido, para além do endereço de correio electrónico tem também de conhecer a senha que identifica a conta. Supondo que a sessão já estava iniciada num equipamento, para alterar a senha é sempre solicitada a senha atual ou a resposta a uma pergunta de segurança.

      Como foi dito no artigo, o que este método de autenticação faz é adicionar mais uma etapa na autenticação que poderá ser o ponto de diferenciação para a proteção da conta, quando o par nome de utilizador e senha for comprometido.

    4. Avatar de Mr. Antunes
      Mr. Antunes

      Essa opção de recuperação não se processa da forma como a relatas, ou é através de um email alternativo ou então feita por pergunta de segurança…
      Mesmo assim, se o telemóvel e cartão estiverem bloqueados também já não é assim tão fácil…

  2. Avatar de Simão
    Simão

    isto aparece em que caso? nunca me apareceu este tipo de verificação …

    1. Avatar de Pedro Simões

      Tens de o activar. Vai às tuas configurações do perfil Google e vais achá-lo por lá.

  3. Avatar de Miguel
    Miguel

    Pode ser um bocado aborrecido, mas fui obrigado a começar a utilizar este sistema no meu novo emprego e agora estou mais consciente das suas vantagens.
    Recomendo.

  4. Avatar de Rui Brito
    Rui Brito

    Já utilizava, recomendo vivamente!

    1. Avatar de Hugo Cura

      Já uso também há muito tempo e sinto-me seguro. Além de recomendar, acho que devia ser obrigatório… para ninguém se queixar quando é invadido por ter palavras-passe fracas ou populares.

  5. Avatar de Sky
    Sky

    Desde que alguém na venezuela acedeu à minha conta mudei logo para para o 2 step verification+ pass complexa. So far so good 🙂

  6. Avatar de Paulo Ribeiro

    já utilizo à algum tempo, a principio chateava-me mas agora ja o faço de forma quase automática. é só meter o código da sms e está feito. em caso de hack é uma protecção adicional valiosa. recomendo.

  7. Avatar de JardadoDemonio
    JardadoDemonio

    Se este senhor tivesse essa autenticação, se calhar o desfecho podia ter sido outro….

    http://www.wired.com/gadgetlab/2012/08/apple-amazon-mat-honan-hacking/all/

    1. Avatar de TugaNeles
      TugaNeles

      Excelente comentário.
      Garantidamente o comentário mais importante e pertinente que li nesta noticia.

  8. Avatar de Hélder Ferreira

    Já uso esta verificação de dois passos e uma chave de aplicação desde que a Google implantou essa funcionalidade.

    Como explicado, é mais uma camada de segurança que aplicamos às nossas contas Gmail.

  9. Avatar de Pedro Andrade
    Pedro Andrade

    Muito obrigado.

    Nem fazia ideia que isso existia mas já activei.

  10. Avatar de okapi
    okapi

    Qualquer dia mandam uma calculadora para casa para gerar o código associado ao email , tipo igual há do meu banco que gere um código de acesso á conta online em 4 passos. Chato pra caramba, mas é Banco.

  11. Avatar de Carolina

    Por acaso ja utilizava a algum tempo, mas a verdade é que ha certos serviços que não é suportada… entao decidi cancelar!

    1. Avatar de Marcos C.
      Marcos C.

      Serviços tais como?

    2. Avatar de Mr. Antunes
      Mr. Antunes

      Para esse tipo de serviço tens de usar as passwords de aplicação que é gerada/criada em “security”, assim “torna-se” em verificação de um só passo sendo supostamente compatível com tudo…

      1. Avatar de Hugo Cura

        Exacto, claro que é compatível com tudo.
        Adicionalmente, há a hipótese de revogar o acesso a essa aplicação/serviço. É uma segurança para sincronização do Google Chrome ou mesmo um dispositivo Android a que tenhamos perdido o rasto. Revoga-se o acesso e os dados permanecem seguros e privados.

  12. Avatar de Rebel
    Rebel

    tanks to me pelo divulgamento aproveito para informar que essa verificaçao nao e so boa para o seu andorid mas sim tambem serve para apenas sincornizaçoes de browsers ou consulta de emails e que a adesao a este serviço nao e preciso ou obrigatoriamente ter um smartfone funciona de igual modo como o do outlook.com

  13. Avatar de JFF
    JFF

    O sms com o código é gratuito? Se não, tem custo fixo ou depende da operadora?

    1. Avatar de RSC
      RSC

      Sim… é totalmente gratuito

    2. Avatar de Mr. Antunes
      Mr. Antunes

      Tive esse receio ao início mas é completamente gratuito!

  14. Avatar de sonicreducer
    sonicreducer

    tb ja usei, jas deu-me tantos problemas com as aplicações que acedem a minha conta que uso para fazer as sincronizações dos calendarios e afins e até nas aplicações de mail do android, que acabei por desactivar

    1. Avatar de Mr. Antunes
      Mr. Antunes

      Para essas aplicações problemáticas usas as passwords de aplicação!

  15. Avatar de NFRiacowboy
    NFRiacowboy

    Eu tb já usei, o grande problema que encontrei foi ficar a espera de não sei quanto tempo do dito sms… para alem de que ficava sempre com a sensação que não sabia se tinha pedido o codigo durante a operação, pelo que pedia o codigo novamente, e então la vinha mais um… cheguei a um ponto que recebi codigos durante o dia todo e não consegui aceder ao email nesse dia.

    Se os sms’s passarem a ser quase instantaneos, até que reactivo o serviço.

    Mas prontos, aqui fica a minha experiência não para desmotivar, mas sim para que fiquem com a consciencia que os sms’s por vezes demoram um bom bocado a atravessar o atlantico 😛

    1. Avatar de Mr. Antunes
      Mr. Antunes

      Nunca tive esse tipo de atraso, apenas acontece depois de instalar uma ROM nova no android e não consigo aceder à mensagem pois o ecrã está bloqueado no “assistente de inicialização”. Para esse tipo de situações peço sms ou chamada para outro telemóvel que tenho 😛

  16. Avatar de Gerardo
    Gerardo

    Talvez o SMS não seja a melhor opção devido ao tempo que pode demorar. Mas para quem tiver um telemóvel Android e instalar o Google Authenticator é um mimo…

    1. Avatar de NFRiacowboy
      NFRiacowboy

      Acredito que sim, mas o Google Authenticator não funciona para pc, se quiseres aceder a tua conta a partir de dois pcs tens que usar o sms, ahhh… e não há Google Authenticator para windows mobile 6.5 … old school 😛

      1. Avatar de Gerardo
        Gerardo

        O sms é no telefone. Se podes usar o sms podes usar o Google Authenticator. Eu nunca uso a opção sms, não faz sentido porque tenho o Google Authenticator instalado e por isso é mais rápido para aceder nos PC’s

        1. Avatar de NFRiacowboy
          NFRiacowboy

          Gerardo, só há Google Authenticator para Android, Blackberry, or iPhone, eu sou da velha guarda que AINDA tem um windows mobile, até a propria microsoft já descontinuou o produto e não dá qualquer tipo de suporte, por isso não posso usar o Google Authenticator. Sobre os atrasos no sms, eu uso optimus, e estou a falar de uma experiencia de a uns 4 – 6 meses. Pode ser que tenha alterado entretanto, mas ficou o alerta para quem tiver que usar o sms. Vou experimentar novamente, a ver como corre desta vez 😛

    2. Avatar de Hugo Cura

      Quando o SMS demora mais de 5 segundos a chegar, peço imediatamente a chamada.

      1. Avatar de A obra da prima, ó i ó ai
        A obra da prima, ó i ó ai

        Não percebi. Qual chamada ?

        1. Avatar de Mr. Antunes
          Mr. Antunes

          A google telefona-te a dizer o código
          lol

    3. Avatar de Mr. Antunes
      Mr. Antunes

      Mas vocês têm atrasos? É normal acontecer?
      Já tenho este serviço há mais de um ano e nunca tive atrasos, tanto na TMN como na Optimus, tanto no smartphone como num dumbphone 😕

  17. Avatar de JustSomeone
    JustSomeone

    Question:
    Tenho android. Obv que o vou ter logged in no google, nem que seja com uma das tais specific app password.

    Roubam-me o telemovel.
    Acedem ao meu email, mudam-me a password.
    Then what can I do?


    Estou a assumir que também façam bypass ao lock screen. É certo que muita gente tem lock screens pouco seguros.

    Este risco tanto existe com 2-step verification como não, no fundo acabo por estar a alertar a importância de ter uma protecção de lockscreen boa.

    1. Avatar de Cláudio Esperança
      Cláudio Esperança

      mesmo que tenham acesso a uma conta autenticada no telemóvel, para alterar aa senha, precisam de conhecer aa senha antiga, ou aa resposta à questão de segurança da conta…

  18. Avatar de filipinho
    filipinho

    O problema é que por causa desta porcaria perdi acesso á minha conta que foi hackeada e tenho inumeros serveços associados ao mesmo ! como pensam resolver isto ? Pensam que brincam com quem ?

  19. Avatar de خرید سرور مجازی

    O sms é no telefone. Se podes usar o sms podes usar o Google Authenticator.

  20. Avatar de Ítalo
    Ítalo

    Sem querer eu exclui o lugar onde gera os codigos no google autenticathor, e não tenho nenhum codigo reserva e nem por sms ou email, o que fazer?

  21. Avatar de Felipe
    Felipe

    Fiz um hard reset no meu android, logo não me toquei na autenticação em duas etapas com o google authenticator, como posso recuperar minha conta?
    cheguei até um link do google onde eu tinha um outro e-mail secundário por segurança, eles respondi umas perguntas e no final falaram que ia entrar em contato comigo dentro de 3 a 5 dias uteis será isso verdade?