PIN de YubiKey: qué es y cómo configurarlo con Yubico Authenticator
Guias e Tutoriais

PIN da YubiKey: o que é e como configurá-lo com o Yubico Authenticator

⚠️ YubiKey Manager GUI já não tem suporte oficial

A Yubico descontinuou a interface gráfica do YubiKey Manager em 2025. A alternativa oficial recomendada é Yubico Authenticator. Este guia foi atualizado com as instruções corretas para a app atual.

O PIN da YubiKey é o código que protege o acesso às credenciais armazenadas na tua chave de segurança. Não é a password das tuas contas — é a password da própria chave. Sem ele, alguns serviços não te deixarão autenticar-te mesmo que tenhas a YubiKey na mão.

O que é o PIN da YubiKey?

Quando registas a tua YubiKey num serviço como Gmail ou Bitwarden, a chave guarda uma credencial dentro da sua memória. O PIN de FIDO2 protege o acesso a essas credenciais — funciona como uma segunda camada de segurança sobre a própria chave.

O sistema solicita-te em duas situações: quando registas a chave pela primeira vez num serviço que o exige, e quando o serviço requer verificação adicional antes de te autenticar.

A maioria das YubiKey não vêm com PIN de fábrica

Isto surpreende muita gente: a maioria das chaves de segurança, incluindo a maioria das YubiKey, são vendidas sem nenhum PIN configurado. Basta um toque para te autenticares — sem PIN, sem impressão digital, sem mais nada. Apenas a linha Enhanced PIN da Yubico exige um PIN desde fábrica; o resto do catálogo, incluindo a YubiKey 5 NFC padrão, é comercializado sem ele.

Isto tem uma consequência direta: quem tiver a chave na mão é, aos olhos do serviço, o proprietário legítimo. FIDO2 distingue entre dois níveis de verificação — a "presença do utilizador" (basta tocar na chave) e a "verificação do utilizador" (é necessário comprovar quem és, com PIN ou impressão digital). Ambos os níveis levam o mesmo selo de certificação, mas apenas o segundo transforma a tua chave num verdadeiro fator de autenticação, não apenas em "algo que tens".

O que acontece se não configurares?

Depende do serviço. Muitos funcionam sem PIN — simplesmente inseres a chave, tocas no contacto dourado e pronto. Mas alguns serviços — especialmente ambientes corporativos e certos gestores de passwords — exigem-no obrigatoriamente. Se tentares registar a chave sem PIN configurado, o processo falha.

ℹ️ Melhor configurar desde o princípio

Não esperes que um serviço te o exija. Configurar o PIN antes de registar a chave em nenhum lugar é a prática recomendada — e demora menos de um minuto.


Como configurar o PIN passo a passo

O PIN configura-se a partir de Yubico Authenticator, a app oficial da Yubico para gerir a chave a partir do computador.

1
Descarrega e instala Yubico Authenticator

Disponível em yubico.com/products/yubico-authenticator. Compatível com Windows, macOS e Linux.

2
Conecta a YubiKey e abre a app

Yubico Authenticator deteta a chave automaticamente e mostra o modelo no painel esquerdo.

3
Vai a Passkeys no menu lateral

No painel direito verás a secção MANAGE com a opção Set PIN — FIDO PIN protection.

4
Estabelece o teu PIN e guarda-o

Escolhe um PIN que recordes. Pode incluir letras e números. Anota-o num lugar seguro — no teu gestor de passwords ou em papel guardado num lugar físico.

⚠️ Limite de tentativas — crítico

Se introduzires o PIN incorretamente 8 vezes seguidas, o módulo FIDO2 bloqueia-se de forma permanente. Não há recuperação possível sem fazer um Factory reset, que elimina todas as credenciais registadas. Guarda o PIN desde o primeiro momento.

Porque é que às vezes não te pedem o PIN mesmo tendo-o configurado?

Configurar o PIN não garante que um serviço to peça. A decisão não é tua — é do próprio website. Ao iniciar sessão, o serviço envia um parâmetro chamado userVerification com um de três valores possíveis: com "discouraged" não se solicita PIN mesmo que o tenhas; com "preferred" (o caso mais habitual) apenas se pergunta se configuraste um; apenas "required" o torna obrigatório de verdade.

Na prática, isto significa que se não configuraste nenhum PIN, nem sequer o valor "preferred" to vai pedir. E mesmo que tenhas PIN, um serviço com "discouraged" também não to solicitará. Existe uma forma de contornar isto — explicamos logo abaixo.

alwaysUV: como forçar que o PIN te seja sempre pedido

Se quiseres que a tua YubiKey exija PIN sempre, independentemente do que cada serviço decidir, existe uma opção chamada alwaysUV (verificação de utilizador sempre ativa). Quando está ligada, a chave pede PIN em todos os casos — mesmo que o serviço envie "discouraged".

🔑 Ativar alwaysUV a partir do terminal

Numa YubiKey 5 padrão é necessário ativá-lo manualmente com a ferramenta de linha de comandos ykman:

ykman fido info — verifica o estado atual
ykman fido config toggle-always-uv — ativa ou desativa a opção

Na série Bio e na linha Enhanced PIN da Yubico, alwaysUV vem ativado de fábrica. Tem em atenção que em versões antigas de Windows (10 22H2 e primeiras versões de 11) esta combinação podia provocar que o ecrã ficasse alternando entre pedir o toque e pedir o PIN — um problema já resolvido desde Windows 11 23H3.



Que PIN escolher?

O PIN de FIDO2 pode ter entre 4 e 63 caracteres. Pode incluir letras, números e caracteres especiais — não é apenas numérico como o PIN de um cartão bancário.

Escolhe algo que possas recordar mas que não seja óbvio. Não utilizes o mesmo PIN que a tua password de email nem uma sequência simples como 1234. Um PIN de 8-12 caracteres com letras e números é suficientemente seguro para o uso diário.

O que acontece se esqueceres o PIN?

Se ultrapassares o limite de tentativas ou simplesmente não recordares o PIN, a única solução é fazer um Factory reset a partir de Yubico Authenticator — Home → Factory reset. Isto restaura a chave aos valores de fábrica e elimina todas as credenciais FIDO2 registadas.

Depois do reset terás de voltar a registar a chave em todos os serviços onde a tinhas configurada. Por isto é tão importante guardar o PIN desde o princípio.

⚠️ Sem PIN guardado, o reset é inevitável

Um Factory reset não é o fim do mundo — a chave continua funcionando depois — mas terás de repetir o processo de registro em cada serviço. Guarda o PIN no teu gestor de passwords agora mesmo.


PIN de FIDO2 vs outros PINes da YubiKey

A YubiKey tem vários módulos independentes, cada um com o seu próprio PIN. Para o utilizador básico apenas importa o de FIDO2 — os restantes são para utilizações avançadas ou corporativas.

Módulo Para que serve Precisas dele?
FIDO2 Passkeys, autenticação em Gmail, GitHub, Bitwarden, etc. ✅ Sim — utilizador básico
PIV Certificados digitais, smart card, acesso corporativo ⚠️ Apenas uso profissional
OTP Password de utilização única ao tocar no contacto dourado ❌ Raro no uso cotidiano

Perguntas frequentes

O PIN da YubiKey é o mesmo que a minha password?

Não. São coisas completamente diferentes. A tua password protege o acesso à tua conta num serviço. O PIN da YubiKey protege o acesso às credenciais armazenadas dentro da chave. Podes alterar um sem afetar o outro.

Quantas tentativas tenho antes que se bloqueie?

8 tentativas falhadas consecutivas bloqueiam o módulo FIDO2 de forma permanente. Não há forma de desbloqueá-lo sem fazer um Factory reset, que elimina todas as credenciais registadas. Uma tentativa correta reinicia o contador a zero.

Posso alterar o PIN depois de o configurar?

Sim. Em Yubico Authenticator → Passkeys → Set PIN podes alterar o PIN em qualquer momento. Necessitarás introduzir o PIN atual para poderes alterá-lo.

Todos os modelos de YubiKey têm PIN de FIDO2?

Sim, todos os modelos compatíveis com FIDO2 — YubiKey 5 NFC, YubiKey 5C NFC, Security Key NFC e Security Key C NFC — suportam PIN de FIDO2. Os modelos mais antigos apenas com U2F não o suportam.

Porque é que um serviço não me pede o PIN se já o tenho configurado?

Porque a decisão de exigi-lo depende do próprio serviço, não da tua chave. Se o serviço enviar o valor "discouraged", não to pedirá mesmo que tenhas PIN — a menos que atives alwaysUV na tua YubiKey para forçá-lo sempre.

Voltar para o blogue