Token de hardware: o que é e para que serve
Um token de hardware é um dispositivo físico que confirma que és tu quem inicia a sessão, sem depender de uma palavra-passe, um SMS ou uma app no teu telemóvel. Se não o tiveres na mão, não há acesso possível.
O termo soa técnico, mas o objeto é simples: uma chave USB pequena, do tamanho de um pen drive, que conectas ou aproximas do teu dispositivo quando o serviço o pede.
- O que é exatamente um token de hardware e como funciona
- Os tipos que existem e em que se diferenciam
- Porque é mais seguro do que um SMS ou uma app de códigos
- Como escolher o teu segundo o teu uso
O que é exatamente um token de hardware
É um dispositivo separado do teu computador ou telemóvel que gera ou confirma uma credencial de segurança. A chave criptográfica vive dentro do chip do próprio token, não num ficheiro do teu disco nem num servidor remoto.
Quando inicias a sessão, o serviço pede ao token que confirme a tua identidade. Tu simplesmente tocas no sensor ou introduces o token num porto USB. Não há nenhum código para copiar nem memorizar.
Tipos de tokens de hardware
O tipo mais comum hoje. Conectam-se por USB ou NFC e funcionam com Google, Microsoft, GitHub e centenas de serviços mais. YubiKey é o fabricante mais conhecido.
Dispositivos mais antigos, com ecrã próprio que mostra um código numérico que muda a cada 30-60 segundos. Muito utilizados em banca antes da generalização das apps móveis.
Cartões com chip, habituais em ambientes corporativos e administrações públicas, que se inserem num leitor para autenticar.
Um tipo especializado de token: em vez de autenticar uma conta, guardam as chaves privadas das tuas criptomoedas fora de linha. Ledger e Trezor são os mais conhecidos.
Token de hardware vs SMS vs app de autenticação
| Método | Resiste a phishing | Depende de rede móvel | Pode ser clonado à distância |
|---|---|---|---|
| Código por SMS | Não | Sim | Sim (SIM swapping) |
| App de códigos (TOTP) | Parcial | Não | Se o telemóvel se comprometer |
| Token de hardware (FIDO2) | Sim | Não | Não |
A diferença chave está no phishing. Um SMS ou um código de uma app podem ser copiados e reenviados para uma web falsa. Um token FIDO2 verifica o domínio real ao qual te conectas — se a web é falsa, o token simplesmente não responde.
Quando faz sentido usar um
- Tens contas de correio, banca ou exchanges que seriam um problema grave se mas roubassem
- Trabalhas com acesso SSH a servidores ou repositórios de código
- Guardas criptomoedas numa exchange ou queres passá-las para custódia própria
- A tua empresa exige 2FA e queres algo mais rápido do que tirar o telemóvel cada vez
Como escolher o teu primeiro token
Para a maioria dos utilizadores, uma chave FIDO2 básica cobre Gmail, redes sociais e a maioria dos serviços online. Se além disso trabalhas com SSH ou assinatura de código, convém um modelo com mais protocolos.
Security Key NFC
Chave FIDO2 básica, USB-A e NFC. Suficiente para proteger Gmail, redes sociais e a maioria das contas online.
Ver na Amazon
Chaveiro com Lanyard
Para levares o teu token contigo sem riscos nem pancadas na bolsa ou na mochila. Fabricado em Espanha (UE).
Perguntas frequentes
Um token de hardware substitui a palavra-passe?
Normalmente complementa-a como segundo fator. Alguns serviços permitem usá-lo como único método (passwordless), mas a maioria pede-o juntamente com a palavra-passe.
O que acontece se perder o meu token de hardware?
Perdes esse método de acesso, não a conta. Por isso recomenda-se registar sempre um segundo token de backup nos serviços que o permitem.
Um token de hardware funciona sem bateria nem ligação à internet?
Sim. As chaves FIDO2 não têm bateria — alimentam-se do próprio porto USB ou do campo NFC do telemóvel ao aproximá-las.
É a mesma coisa um token de hardware e uma hardware wallet de criptomoedas?
São primos, não é a mesma coisa. Ambos guardam chaves criptográficas dentro de um chip isolado, mas uma hardware wallet protege chaves privadas de criptomoedas, enquanto que um token FIDO2 autentica o acesso a contas online.
Precisas de um token de hardware?
Se alguma das tuas contas —correio, banca, exchange, repositórios de código— seria um problema sério se mas roubassem, sim. É a defesa mais sólida que existe hoje contra o phishing.
O próprio token custa pouco. O que de verdade há que resolver é não perdê-lo nem deixá-lo esquecido numa gaveta sem usar.
Como Associado da Amazon, recebo comissões por compras elegíveis.