A verificação em duas etapas por SMS é segura em parte: ela é muito melhor do que usar só a senha, mas é a forma mais fraca de 2FA. Golpes como SIM swap e phishing conseguem capturar o código. Para contas importantes, prefira app autenticador ou chaves de acesso.
Essa resposta curta esconde nuances que fazem diferença no dia a dia. Neste guia você vai entender como o código por SMS pode ser roubado, em quais situações ele ainda é aceitável e quais alternativas protegem melhor o seu banco, o seu e-mail e as suas redes sociais.
O que é verificação em duas etapas
A verificação em duas etapas (também chamada de autenticação de dois fatores, ou 2FA) exige duas provas diferentes para você entrar em uma conta. Normalmente, a primeira é algo que você sabe (a senha) e a segunda é algo que você tem (o celular, um app ou uma chave física).
A ideia é simples: se a sua senha vazar, o invasor ainda vai precisar do segundo fator. O SMS foi a primeira forma popular de segundo fator, porque todo mundo já tem um celular e não precisa instalar nada.
Por que o SMS é o elo mais fraco do 2FA
O código por SMS depende da rede da operadora e do seu número de telefone, não do seu aparelho em si. Isso abre algumas brechas conhecidas.
SIM swap (troca de chip)
No SIM swap, o criminoso convence a operadora (ou alguém de dentro dela) a transferir o seu número para um chip que está com ele. A partir daí, todos os SMS, inclusive os códigos de verificação, vão para o golpista. Você normalmente percebe porque o seu celular fica sem sinal de repente.
Phishing em tempo real
Você recebe um link para uma página falsa, idêntica à do banco ou do e-mail. Digita a senha, e o golpista usa na página verdadeira na mesma hora. O serviço manda o código por SMS, a página falsa pede o código, você digita e ele entra. O SMS não protege contra esse tipo de ataque, porque é você mesmo quem entrega o código.
Golpe do código por telefone ou mensagem
É a variação mais simples: alguém se passa por atendente e pede que você leia o código recebido. É o mecanismo do golpe do código no WhatsApp, mas vale para qualquer serviço.
Aplicativos maliciosos e aparelho desbloqueado
Apps com permissão para ler SMS podem capturar códigos. E se alguém pega o seu celular desbloqueado, ou se a prévia das notificações aparece na tela bloqueada, o código fica à vista.
Falhas na rede de telefonia
Existem vulnerabilidades conhecidas nos protocolos que as operadoras usam para trocar mensagens entre si. Explorá-las exige recursos que o golpista comum não tem, então o risco é menor para a maioria das pessoas, mas ele existe.
Número cancelado e reciclado
Se você troca de número e esquece de atualizar as contas, a operadora pode, depois de um tempo, repassar a sua linha antiga para outra pessoa. Ela passa a receber os seus códigos.
Então devo desativar o 2FA por SMS?
Não. Se a única opção que o serviço oferece é SMS, ative. Um segundo fator fraco ainda barra a grande maioria dos ataques automatizados com senhas vazadas. A regra prática é:
- SMS é aceitável em contas de menor impacto, quando o serviço não oferece outra opção, ou como método de reserva.
- SMS não deveria ser o único fator em e-mail principal, banco, carteiras de pagamento, contas de trabalho e redes sociais com público grande.
E se você mantiver o SMS, reforce a proteção da linha: veja como proteger seu número de celular contra SIM swap e exposição.
Alternativas mais fortes ao SMS
App autenticador
Apps autenticadores geram códigos que mudam a cada 30 segundos, calculados no próprio aparelho a partir de uma chave secreta. Não dependem da operadora, então o SIM swap não afeta. A maioria dos grandes serviços aceita. Ponto de atenção: faça backup ou guarde os códigos de recuperação, porque se você perder o celular sem backup pode ficar sem acesso.
Chaves de acesso (passkeys)
As chaves de acesso substituem a senha por uma credencial guardada no seu aparelho, liberada com biometria ou PIN de desbloqueio. Elas são vinculadas ao site verdadeiro, então uma página falsa não consegue usá-las. É hoje uma das formas mais resistentes a phishing disponíveis para o usuário comum, e já aparece em serviços como Google, bancos e lojas.
Chave de segurança física
Um pequeno dispositivo USB ou NFC que você encosta ou conecta para confirmar o login. Também resiste a phishing e é o padrão recomendado para contas muito sensíveis, como administradores de empresa e pessoas expostas publicamente.
Confirmação no aplicativo
Alguns serviços mandam um aviso para o app já logado perguntando "É você tentando entrar?". É mais prático que o SMS e não depende da operadora, mas cuidado com pedidos repetidos que você não fez: nunca aprove por impaciência.
Códigos de recuperação
Seja qual for o método, guarde os códigos de recuperação que o serviço gera, em papel ou em um gerenciador de senhas. Eles evitam que a perda do celular vire perda da conta.
Número temporário serve para 2FA?
Aqui a resposta é direta: não use número temporário como segundo fator de contas importantes. Isso vale para qualquer serviço de número temporário, inclusive o nosso.
No 11SMS, da Eleven Host, o número fica ativo por 20 minutos e depois volta para o fornecedor, podendo ser entregue a outra pessoa. Se você cadastrar esse número como 2FA ou como telefone de recuperação, na próxima vez que precisar de um código ele não vai chegar para você. Pior: pode chegar para um desconhecido. Para contas que você precisa manter ou recuperar, use o seu chip, um eSIM ou um chip virtual de operadora. As diferenças estão no guia chip virtual: como funciona.
O número temporário tem outro papel, legítimo e útil: receber o código de uma verificação pontual, em um cadastro que você não pretende recuperar pelo telefone, sem expor o seu celular pessoal. Exemplos: testar um aplicativo antes de decidir se vai usar, participar de um cadastro de loja ou verificar uma ferramenta de trabalho em ambiente de testes. O código aparece na tela da sua conta em segundos, e se nenhum SMS chegar em 20 minutos o valor volta sozinho para o saldo.
Cadastros pontuais sem expor o seu celular pessoal. Criar conta grátis
Checklist para deixar suas contas mais seguras
- Liste as contas críticas: e-mail principal, banco, carteira de pagamentos, WhatsApp, redes sociais e contas de trabalho.
- Em cada uma, troque o SMS por chave de acesso ou app autenticador quando houver essa opção.
- Guarde os códigos de recuperação em lugar seguro.
- Use senhas únicas e fortes, de preferência com um gerenciador de senhas.
- Peça à operadora um PIN ou senha para alterações na sua linha, se ela oferecer, e ative o PIN do chip no celular.
- Esconda o conteúdo das notificações na tela bloqueada.
- Desconfie de qualquer pessoa que peça um código, mesmo que pareça ser do suporte.
- Revise, de tempos em tempos, os aparelhos conectados às suas contas.
Resumo
O 2FA por SMS é melhor do que nada e continua útil como reserva, mas é vulnerável a SIM swap, phishing e engenharia social. Nas contas que importam, suba de nível com app autenticador, chaves de acesso ou chave física. E deixe números temporários para o que eles fazem bem: verificações pontuais que não precisam de recuperação.
Receba códigos de cadastros pontuais em segundos, com estorno automático. Comprar número temporário
No caso da conta Google, entenda também por que um número temporário não serve para recuperar o Gmail.
Perguntas frequentes
SMS ou app autenticador: qual é mais seguro?
O app autenticador. Ele não depende da operadora e não é afetado por SIM swap. O SMS continua útil como alternativa quando não há outra opção.
O que é SIM swap?
É quando um criminoso transfere o seu número para um chip controlado por ele, passando a receber seus SMS e códigos. O sinal do seu celular some de repente.
Chaves de acesso substituem a verificação em duas etapas?
Em muitos serviços, sim: a chave de acesso já combina o aparelho com a sua biometria ou PIN, e resiste a páginas falsas.
Posso usar número temporário como telefone de recuperação?
Não em contas importantes. O número temporário é reciclado depois de 20 minutos, então você perderia a forma de recuperar o acesso.