PIN da YubiKey: o que é e como configurá-lo com o Yubico Authenticator
⚠️ YubiKey Manager GUI já não tem suporte oficial
A Yubico descontinuou a interface gráfica do YubiKey Manager em 2025. A alternativa oficial recomendada é Yubico Authenticator. Este guia foi atualizado com as instruções corretas para a app atual.
O PIN da YubiKey é o código que protege o acesso às credenciais armazenadas na tua chave de segurança. Não é a password das tuas contas — é a password da própria chave. Sem ele, alguns serviços não te deixarão autenticar-te mesmo que tenhas a YubiKey na mão.
O que é o PIN da YubiKey?
Quando registas a tua YubiKey num serviço como Gmail ou Bitwarden, a chave guarda uma credencial dentro da sua memória. O PIN de FIDO2 protege o acesso a essas credenciais — funciona como uma segunda camada de segurança sobre a própria chave.
O sistema solicita-te em duas situações: quando registas a chave pela primeira vez num serviço que o exige, e quando o serviço requer verificação adicional antes de te autenticar.
A maioria das YubiKey não vêm com PIN de fábrica
Isto surpreende muita gente: a maioria das chaves de segurança, incluindo a maioria das YubiKey, são vendidas sem nenhum PIN configurado. Basta um toque para te autenticares — sem PIN, sem impressão digital, sem mais nada. Apenas a linha Enhanced PIN da Yubico exige um PIN desde fábrica; o resto do catálogo, incluindo a YubiKey 5 NFC padrão, é comercializado sem ele.
Isto tem uma consequência direta: quem tiver a chave na mão é, aos olhos do serviço, o proprietário legítimo. FIDO2 distingue entre dois níveis de verificação — a "presença do utilizador" (basta tocar na chave) e a "verificação do utilizador" (é necessário comprovar quem és, com PIN ou impressão digital). Ambos os níveis levam o mesmo selo de certificação, mas apenas o segundo transforma a tua chave num verdadeiro fator de autenticação, não apenas em "algo que tens".
O que acontece se não configurares?
Depende do serviço. Muitos funcionam sem PIN — simplesmente inseres a chave, tocas no contacto dourado e pronto. Mas alguns serviços — especialmente ambientes corporativos e certos gestores de passwords — exigem-no obrigatoriamente. Se tentares registar a chave sem PIN configurado, o processo falha.
ℹ️ Melhor configurar desde o princípio
Não esperes que um serviço te o exija. Configurar o PIN antes de registar a chave em nenhum lugar é a prática recomendada — e demora menos de um minuto.
Como configurar o PIN passo a passo
O PIN configura-se a partir de Yubico Authenticator, a app oficial da Yubico para gerir a chave a partir do computador.
Disponível em yubico.com/products/yubico-authenticator. Compatível com Windows, macOS e Linux.
Yubico Authenticator deteta a chave automaticamente e mostra o modelo no painel esquerdo.
No painel direito verás a secção MANAGE com a opção Set PIN — FIDO PIN protection.
Escolhe um PIN que recordes. Pode incluir letras e números. Anota-o num lugar seguro — no teu gestor de passwords ou em papel guardado num lugar físico.
⚠️ Limite de tentativas — crítico
Se introduzires o PIN incorretamente 8 vezes seguidas, o módulo FIDO2 bloqueia-se de forma permanente. Não há recuperação possível sem fazer um Factory reset, que elimina todas as credenciais registadas. Guarda o PIN desde o primeiro momento.
Porque é que às vezes não te pedem o PIN mesmo tendo-o configurado?
Configurar o PIN não garante que um serviço to peça. A decisão não é tua — é do próprio website. Ao iniciar sessão, o serviço envia um parâmetro chamado userVerification com um de três valores possíveis: com "discouraged" não se solicita PIN mesmo que o tenhas; com "preferred" (o caso mais habitual) apenas se pergunta se configuraste um; apenas "required" o torna obrigatório de verdade.
Na prática, isto significa que se não configuraste nenhum PIN, nem sequer o valor "preferred" to vai pedir. E mesmo que tenhas PIN, um serviço com "discouraged" também não to solicitará. Existe uma forma de contornar isto — explicamos logo abaixo.
alwaysUV: como forçar que o PIN te seja sempre pedido
Se quiseres que a tua YubiKey exija PIN sempre, independentemente do que cada serviço decidir, existe uma opção chamada alwaysUV (verificação de utilizador sempre ativa). Quando está ligada, a chave pede PIN em todos os casos — mesmo que o serviço envie "discouraged".
🔑 Ativar alwaysUV a partir do terminal
Numa YubiKey 5 padrão é necessário ativá-lo manualmente com a ferramenta de linha de comandos ykman:
ykman fido info — verifica o estado atual
ykman fido config toggle-always-uv — ativa ou desativa a opção
Na série Bio e na linha Enhanced PIN da Yubico, alwaysUV vem ativado de fábrica. Tem em atenção que em versões antigas de Windows (10 22H2 e primeiras versões de 11) esta combinação podia provocar que o ecrã ficasse alternando entre pedir o toque e pedir o PIN — um problema já resolvido desde Windows 11 23H3.
TE PODE INTERESSAR
O primeiro que deves fazer ao receber uma YubiKey
Que PIN escolher?
O PIN de FIDO2 pode ter entre 4 e 63 caracteres. Pode incluir letras, números e caracteres especiais — não é apenas numérico como o PIN de um cartão bancário.
Escolhe algo que possas recordar mas que não seja óbvio. Não utilizes o mesmo PIN que a tua password de email nem uma sequência simples como 1234. Um PIN de 8-12 caracteres com letras e números é suficientemente seguro para o uso diário.
O que acontece se esqueceres o PIN?
Se ultrapassares o limite de tentativas ou simplesmente não recordares o PIN, a única solução é fazer um Factory reset a partir de Yubico Authenticator — Home → Factory reset. Isto restaura a chave aos valores de fábrica e elimina todas as credenciais FIDO2 registadas.
Depois do reset terás de voltar a registar a chave em todos os serviços onde a tinhas configurada. Por isto é tão importante guardar o PIN desde o princípio.
⚠️ Sem PIN guardado, o reset é inevitável
Um Factory reset não é o fim do mundo — a chave continua funcionando depois — mas terás de repetir o processo de registro em cada serviço. Guarda o PIN no teu gestor de passwords agora mesmo.
PIN de FIDO2 vs outros PINes da YubiKey
A YubiKey tem vários módulos independentes, cada um com o seu próprio PIN. Para o utilizador básico apenas importa o de FIDO2 — os restantes são para utilizações avançadas ou corporativas.
| Módulo | Para que serve | Precisas dele? |
|---|---|---|
| FIDO2 | Passkeys, autenticação em Gmail, GitHub, Bitwarden, etc. | ✅ Sim — utilizador básico |
| PIV | Certificados digitais, smart card, acesso corporativo | ⚠️ Apenas uso profissional |
| OTP | Password de utilização única ao tocar no contacto dourado | ❌ Raro no uso cotidiano |
Perguntas frequentes
O PIN da YubiKey é o mesmo que a minha password?
Não. São coisas completamente diferentes. A tua password protege o acesso à tua conta num serviço. O PIN da YubiKey protege o acesso às credenciais armazenadas dentro da chave. Podes alterar um sem afetar o outro.
Quantas tentativas tenho antes que se bloqueie?
8 tentativas falhadas consecutivas bloqueiam o módulo FIDO2 de forma permanente. Não há forma de desbloqueá-lo sem fazer um Factory reset, que elimina todas as credenciais registadas. Uma tentativa correta reinicia o contador a zero.
Posso alterar o PIN depois de o configurar?
Sim. Em Yubico Authenticator → Passkeys → Set PIN podes alterar o PIN em qualquer momento. Necessitarás introduzir o PIN atual para poderes alterá-lo.
Todos os modelos de YubiKey têm PIN de FIDO2?
Sim, todos os modelos compatíveis com FIDO2 — YubiKey 5 NFC, YubiKey 5C NFC, Security Key NFC e Security Key C NFC — suportam PIN de FIDO2. Os modelos mais antigos apenas com U2F não o suportam.
Porque é que um serviço não me pede o PIN se já o tenho configurado?
Porque a decisão de exigi-lo depende do próprio serviço, não da tua chave. Se o serviço enviar o valor "discouraged", não to pedirá mesmo que tenhas PIN — a menos que atives alwaysUV na tua YubiKey para forçá-lo sempre.
TE PODE INTERESSAR
O que é o 2FA e como proteger as tuas contas com YubiKey?