TechShot #003 · Shot Matinal
TechShot

TechShot

Shot Matinal · 06h

11 JUN · Nº 003

Bom dia, cafeinado.

Toda semana alguem perde acesso a uma conta que usava ha anos, por causa de uma senha fraca ou de um link de phishing. Nao e azar, e falta de camada extra.

Dois minutos de configuracao valem mais do que anos de preocupacao. Vira o shot. ☕

No shot de hoje

🔐Por que a senha sozinha nao basta
📱Como o 2FA funciona na pratica
🗝️Gerenciador de senhas: o que e e por que usar
🎣Phishing: como reconhecer antes de clicar
Checklist: 4 passos pra proteger suas contas
  

I · A Manchete

Por que a sua senha sozinha nao e suficiente para proteger suas contas

Senhas sao o metodo de acesso mais antigo da internet. O problema e que elas dependem de voce nao esquece-las, de ninguem roubar o banco de dados onde ficam guardadas e de voce nao usa-las em mais de um lugar ao mesmo tempo. Na pratica, todas essas condicoes sao quebradas o tempo todo.

A autenticacao em 2 fatores (2FA) adiciona uma segunda prova de identidade alem da senha: um codigo temporario gerado no celular, uma chave fisica ou uma notificacao de aprovacao. Mesmo que alguem descubra sua senha, nao consegue entrar sem o segundo fator.

Por que importa

Quase todo servico importante que voce usa, de email a banco, oferece 2FA gratuito. Ativar leva menos de dois minutos e praticamente elimina o risco de invasao por senha roubada.

Google Safety Center →

O número do dia

2 fatores

Autenticacao em dois fatores, ou 2FA: primeiro voce prova que sabe a senha, depois prova que possui o dispositivo ou o codigo. Contas com 2FA ativo sao bloqueadas mesmo quando a senha vaza, porque o invasor nao tem o segundo elemento.

  

II · O Essencial

Autenticacao

Aplicativo autenticador e mais seguro do que SMS

O codigo enviado por SMS depende da operadora: golpes de portabilidade mal-intencionada ou clonagem de chip podem interceptar a mensagem. Um aplicativo autenticador gera o codigo localmente no aparelho, sem passar pela rede de telefonia.

Google Authenticator, Authy e similares funcionam sem internet e vinculam o codigo ao dispositivo fisico, nao ao numero de telefone.

O que significa: Se voce so usa SMS como segundo fator, ja e melhor do que nada, mas troque para um app autenticador nos servicos mais criticos: email, banco e armazenamento em nuvem.

EFF Surveillance Self-Defense →

 

Senhas

Gerenciador de senhas: uma senha forte para cada conta, sem memorizar nada

Um gerenciador de senhas cria e guarda combinacoes longas e unicas para cada site. Voce memoriza apenas uma senha mestre e ele preenche o resto automaticamente.

Usar a mesma senha em varios lugares e o erro mais comum. Quando um site vaza, o invasor testa aquela senha em email, banco e redes sociais, e costuma entrar.

O que significa: Com um gerenciador, cada conta tem uma senha diferente, gerada aleatoriamente. Um vazamento num site isolado nao compromete o resto.

Mozilla Firefox Monitor →

 

Phishing

Como identificar um link falso antes de clicar

Phishing e a tecnica de enganar voce para clicar num link que parece legitimo. O email ou a mensagem imita o visual do banco, da loja ou do servico, mas o endereco real e diferente.

Antes de clicar, passe o mouse sobre o link e veja o dominio completo na barra de status. Erros de ortografia no dominio, subdominos estranhos e encurtadores de URL sao sinais de alerta.

O que significa: Nenhuma empresa pede senha por email. Se uma mensagem urgente pede que voce clique agora, acesse o site digitando o endereco diretamente no navegador, sem usar o link recebido.

Google Safety Center →

 

Checklist

4 passos para blindar suas contas nos proximos quinze minutos

1. Ative 2FA no email e no banco. 2. Instale um app autenticador e migre os codigos de SMS para ele. 3. Baixe um gerenciador de senhas e troque as senhas repetidas pelas geradas automaticamente.

4. Verifique se algum email seu aparece em vazamentos conhecidos em haveibeenpwned.com. Se aparecer, troque a senha daquele servico primeiro.

O que significa: Esses quatro passos cobrem a maioria dos vetores de ataque contra contas comuns. Nao precisa ser tecnico para executa-los.

Have I Been Pwned →

  

Rápidas

Chaves de acesso Passkeys substituem senha por autenticacao biometrica vinculada ao dispositivo, sem codigo para interceptar e sem senha para vazar.

Recuperacao de conta Guarde os codigos de recuperacao do 2FA num local fisico seguro. Se perder o celular sem eles, o acesso pode ser perdido permanentemente.

Email como raiz Seu email e a chave mestra de todas as outras contas, por ser usado na recuperacao de senha. Proteja-o com camadas extras antes de qualquer outro servico.

  

III · No Radar · a agenda de hoje

Agora · Abra o email e procure a opcao de seguranca ou privacidade nas configuracoes. Ative o 2FA antes de fechar a aba.

No dia a dia · Instale um app autenticador e migre pelo menos as contas de banco e email. O processo leva cerca de dez minutos por conta.

Habito fixo · Antes de cadastrar em qualquer servico novo, verifique se ele oferece 2FA. Se nao oferecer, limite as informacoes que voce compartilha com ele.

Recomendação da rede

AIShot

É a dose diária de as novidades de IA que importam, no mesmo formato de 3 minutos. O que importa em IA, todo dia. Chega no seu email, todo dia às 6h.

Quero ler →

Como foi o shot de hoje?

Toque nas xícaras pra avaliar:

☕☕☕☕☕  ótimo☕☕☕☕  bom☕☕☕  ok☕☕  ruim  péssimo

Quiz do shot

Verdadeiro ou falso: receber o codigo de autenticacao por SMS e tao seguro quanto usar um aplicativo autenticador dedicado.

VVerdadeiro FFalso

Clique pra descobrir se acertou.

Tech, sem o ruído

Até amanhã.

TechShot

TechShot

parte da rede The Shot

Continue lendo