Product

Segurança é importante: conheça a autenticação de dois fatores (2FA)

A autenticação de dois fatores (2FA) é uma camada de segurança independente para as suas contas. Como muitos recursos de segurança em evolução, a 2FA oferece opções. Você prefere receber um código por mensagem de texto no seu celular? Uma solução de hardware biométrico? Uma senha rotativa? Quando se trata de uma segunda camada de proteção, qual método você escolhe?
Imagem para Segurança é importante: conheça a autenticação de dois fatores (2FA)

É o que acontece numa típica segunda-feira: você chega para trabalhar e foi desconectado da sua conta do Mailgun. Você digita a senha e o sistema pede para inserir um código de verificação enviado por SMS para o seu celular.

Insira o código de seis dígitos que enviamos para +1 (xxx) – xxx – 8318 para acessar a sua conta.

Boas-vindas à autenticação de dois fatores, ou 2FA de forma abreviada. Neste artigo, veremos o que é a 2FA, os diferentes fatores de autenticação e os tipos de 2FA. Em seguida, abordaremos como usar a autenticação de dois fatores nas suas práticas diárias de cibersegurança e o que fazer se precisar de ajuda com a 2FA.

O que é a autenticação de dois fatores e por que eu preciso dela?

A 2FA é um sistema de segurança que exige duas formas independentes de identificação para obter acesso a uma conta. Isso é útil tanto para a segurança quanto para a recuperação da conta. Geralmente, a primeira forma de segurança é a senha da sua conta. A camada extra de segurança pode contar com uma das seguintes opções:

  • Uma senha de uso único (OTP) rotativa
  • Um código de autenticação de 6 dígitos
  • Um token exclusivo
  • Uma senha ou confirmação de impressão digital via um segundo dispositivo seguro (como um dispositivo móvel ou YubiKey)

Existem outros métodos, mas esses são os mais comuns. A senha exclusiva ou token é enviada por e-mail ou mensagem de texto para outro dispositivo, conta ou número de telefone confiável e é exigida sempre que você tenta fazer login na sua conta. Qualquer pessoa que faça login na sua conta precisará saber a sua senha supersecreta E ter acesso ao seu código de 2FA.

A 2FA aumenta a segurança da sua conta e protege contra ameaças cibernéticas, como phishing, keylogging e outros ataques de hackers. Afinal, você não quer enviar spam aos consumidores após sofrer um ataque hacker. A 2FA é tão importante para você como desenvolvedor quanto para os seus usuários.

De acordo com um relatório do Insurance Information Institute, consumidores relataram perder mais de US$ 3,3 bilhões devido a fraudes em 2020. À medida que as ameaças à cibersegurança se tornam mais comuns, as empresas são responsáveis por fornecer segurança rigorosa para as contas em seus sites e aplicativos móveis.

Quais são os diferentes fatores de autenticação?

A 2FA depende de dois fatores de autenticação separados para verificar a sua identidade e conceder o acesso à sua conta.

Fatores de autenticação são categorias diferentes de credenciais de segurança que podem verificar a identidade do usuário e autorizar o acesso a uma conta protegida. Os fatores de autenticação mais confiáveis são:

  • Fator de conhecimento: esta é uma credencial de autenticação baseada no fato de o usuário ter um conhecimento específico, como uma senha ou um número de identificação pessoal (PIN). A maioria dos logins genéricos (conta compartilhada/multiusuário) usa um nome de usuário ou e-mail com uma senha ou PIN para autenticar o usuário.
  • Fator de posse: esse fator depende de o usuário possuir um dispositivo ou uma forma de acessar uma informação, como uma chave de segurança, para concluir os procedimentos de autenticação. Por exemplo, no nosso exemplo acima, o usuário recebeu instruções para inserir um código de seis dígitos enviado para um dispositivo móvel previamente registrado. Este é um exemplo de fator de posse, já que o usuário deve possuir o telefone registrado para acessar o código de autenticação.
  • Fator de localização: esse fator de autenticação depende de geolocalização através de endereços de Protocolo de Internet (IP) ou controle de acesso de mídia (MAC). Profissionais de administração de rede usarão isso para verificar a localização do usuário antes de permitir o acesso a uma rede, um aplicativo ou um sistema.
  • Fator de inerência: isso depende de fatores exclusivos do usuário, como credenciais biométricas, como impressões digitais ou reconhecimento facial, para conceder acesso. Um aplicativo móvel pode pedir que você digite o seu nome de usuário e a sua senha e, em seguida, pedir um Face ID ou uma impressão digital como uma forma secundária de autenticação antes de conceder acesso.
  • Fator de tempo: isso adiciona um fator baseado em tempo à autenticação. Por exemplo, um fator de tempo pode ser uma senha de uso único baseada em tempo (TOTP) gerada com um algoritmo padronizado e válida dentro de uma determinada janela de tempo. Você provavelmente receberá isso por SMS ou e-mail.

Quais são os tipos de 2FA?

Agora que conhecemos os diferentes fatores de autenticação, vamos examinar alguns tipos de 2FA que empregam os fatores acima.

Veremos:

  • Tokens de hardware
  • Códigos de verificação por SMS
  • Notificações push
  • Tokens de software

O que são tokens de hardware?

Tokens de hardware são tokens físicos, como um chaveiro ou pendrive, que geram um novo código numérico a cada 30 segundos, em média. Esses tokens podem exibir o código que o usuário deve inserir manualmente na página de login ou conectar-se diretamente à porta USB de um dispositivo.

A desvantagem dos tokens de hardware é que eles são fáceis de perder e a substituição é cara para as empresas.

O que são códigos de verificação por SMS?

Os códigos por SMS são uma forma comum de 2FA. A situação no início deste artigo é um exemplo de código de verificação por SMS. Quando tenta fazer login na conta, o usuário é redirecionado para um segundo dispositivo onde recebe um código para inserir na página de login a fim de acessar a conta. Na maioria dos casos, o dispositivo principal pelo qual o usuário faz login é um notebook ou computador de mesa, e o segundo dispositivo é um telefone celular. Claro, há variações nisso caso o usuário utilize soluções de voz sobre protocolo de internet (VoIP) como o Google Voice.

O que são notificações push?

Em vez de enviar uma senha ou código, o site ou aplicativo pode simplesmente enviar uma notificação push a um aplicativo avisando ao usuário sobre uma tentativa de login. Então, o usuário pode confirmar ou negar a tentativa de login para conceder ou restringir o acesso.

O que é um token de software?

Os tokens de software, como TOTP, são senhas de uso único geradas por software. Primeiro, o usuário deve baixar e instalar um aplicativo de 2FA no seu computador, tablet ou smartphone. Ao fazer o login na sua conta, o usuário precisará inserir um token de software gerado no seu aplicativo de 2FA. Esses tokens são semelhantes aos de hardware, já que expiram a cada 30-60 segundos.

Como usar a 2FA no Mailgun?

O uso da 2FA difere dependendo do serviço web. No Mailgun, o nosso processo de 2FA requer o uso de um aplicativo autenticador.

IMPORTANTE: antes de nos aprofundarmos no processo de 2FA, queremos destacar a importância do passo 5 abaixo. Ao ativar a 2FA para a sua conta do Mailgun, você verá a “chave em papel” da sua conta. Essa chave concede a você o acesso à conta se o seu aplicativo autenticador ou dispositivo não estiver mais funcionando. Mantenha essa chave em segurança – ela é exibida apenas uma vez e não pode ser gerada novamente. Nem mesmo a nossa equipe do Mailgun pode recuperar a sua chave em papel para você.

Sem mais delongas, este é o processo para usar a 2FA com a sua conta do Mailgun:

  1. Faça login na sua conta do Mailgun.
  2. Clique no menu suspenso no canto superior direito, próximo ao ícone do seu nome de usuário.
  3. Selecione “Segurança”.
  4. Ative a opção de 2FA clicando no botão “Ativar 2FA”, mas não feche a janela.
  5. IMPORTANTE: ao ativar a 2FA, você verá a sua chave em papel de 64 caracteres. Clique em “Baixar chave” e armazene-a em um local seguro. Não poderemos recuperá-la para você depois que esta página for fechada.
  6. Nesta mesma página, você verá a sua chave secreta e o seu código QR. Você pode recuperá-los conforme necessário.
  7. Instale um aplicativo autenticador em seu computador ou dispositivo móvel. Vários aplicativos gerenciarão tokens de 2FA para você. Os mais populares são Google Authenticator, Microsoft Authenticator e LastPass Authenticator. Esses aplicativos normalmente são instalados em seu smartphone e são compatíveis com iOS, Android e Windows.
  8. Adicione o Mailgun à sua lista de serviços no seu aplicativo autenticador. Aparecerá um aviso para ler um código QR ou adicionar uma chave secreta para acessar a sua conta.
QR code for 2FA.

O que fazer se eu precisar de ajuda com a 2FA no Mailgun?

Se um dia precisar de ajuda para usar a 2FA com a sua conta do Mailgun, não hesite em entrar em contato com a equipe de suporte do Mailgun. Resolveremos o problema.

Lembre-se de que a sua chave em papel pode ajudar você a se autenticar se o seu aplicativo não estiver mais funcionando.

Conclusão

Simples assim! Use a 2FA para manter a sua conta ainda mais segura. Afinal, a sua conta é tão forte quanto o seu ponto de acesso mais fraco. Na verdade, se você tiver uma conta multiusuário com o Mailgun, recomendamos aproveitar as funções de usuário do Mailgun. Na remota possibilidade de a sua conta ser comprometida, este artigo pode ajudar.

Mantenha as suas chaves por perto e longe de curiosos, as suas senhas complexas, e impeça a equipe de gestão de demitir você. Adote a 2FA para manter as suas contas só para você!

A 2FA é um dos seus requisitos de segurança? No Mailgun, estamos por dentro dos padrões de segurança e conformidade. Saiba mais aqui sobre como configurar uma conta e enviar com segurança.

Quer mais dicas de segurança e conhecimentos práticos sobre e-mail? Não se esqueça de assinar a nossa newsletter para não perder nenhuma novidade.

Mantenha-me informado! Receba ótimos recursos em sua caixa de entrada toda semana.
Envie-me a newsletter da Mailjet. Eu concordo expressamente em receber a newsletter e sei que posso cancelar a inscrição facilmente a qualquer momento.

Verifique sua caixa de entrada mensalmente para receber sua newsletter da Mailjet!