As passkeys ganham terreno nas empresas e põem em causa a palavra-passe tradicional
As credenciais resistentes ao phishing começam a consolidar-se como alternativa para reduzir o roubo de palavras-passe e os obstáculos no acesso.

Resumo da notícia
A palavra-passe é há décadas o mecanismo de acesso predefinido e, ao mesmo tempo, um dos pontos mais explorados pelos atacantes. A reutilização de palavras-passe, o phishing, as fugas de dados e as palavras-passe fracas fazem parte dos incidentes do dia a dia. Por isso as passkeys estão a ganhar terreno como alternativa mais segura e simples para o utilizador.
Uma passkey utiliza criptografia de chave pública. O segredo necessário para a autenticação permanece no dispositivo do utilizador e não é partilhado com o serviço remoto. Isto reduz significativamente a utilidade de uma página falsa concebida para roubar uma palavra-passe e evita que a empresa tenha de armazenar segredos reutilizáveis da mesma forma que nos sistemas tradicionais.
No contexto empresarial, a implementação exige mais planeamento do que numa conta pessoal. É necessário decidir que dispositivos podem registar credenciais, como se recupera o acesso em caso de perda de um equipamento, o que acontece aos colaboradores que mudam de função e como se integram as aplicações antigas que ainda dependem de nome de utilizador e palavra-passe.
A transição será, por isso, gradual. Muitas organizações começam por grupos de alto risco, como administradores, direção ou colaboradores com acesso a informação sensível. Depois alargam o modelo a aplicações compatíveis e mantêm mecanismos de contingência controlados para sistemas legados.
O benefício não se limita à segurança. Menos reposições de palavras-passe também significam menos incidentes e uma experiência de utilização mais fluida. O desafio está em implementar este modelo com uma estratégia de identidade coerente.
A experiência do utilizador será decisiva. Se o novo método introduzir demasiadas exceções ou processos de recuperação confusos, surgirão atalhos. Convém testar primeiro com um grupo reduzido, medir os incidentes e documentar os cenários de perda de dispositivo, substituição de equipamento e acesso temporário antes de alargar a implementação.
O que está a mudar
A palavra-passe é há décadas o mecanismo de acesso predefinido e, ao mesmo tempo, um dos pontos mais explorados pelos atacantes através da reutilização de palavras-passe, do phishing e de fugas de dados. As passkeys ganham terreno como alternativa: utilizam criptografia de chave pública, pelo que o segredo necessário para a autenticação permanece no dispositivo do utilizador e não é partilhado com o serviço remoto.
Isto reduz significativamente a utilidade de uma página falsa concebida para roubar credenciais e evita que a empresa tenha de armazenar segredos reutilizáveis como acontece com as palavras-passe tradicionais.
O que ensina a uma empresa de média dimensão
No contexto empresarial a implementação exige mais planeamento do que numa conta pessoal: é necessário decidir que dispositivos podem registar credenciais, como recuperar o acesso em caso de perda de um equipamento, o que acontece aos colaboradores que mudam de funções e como integrar as aplicações antigas que ainda dependem de nome de utilizador e palavra-passe.
A transição será gradual. Muitas organizações começam por grupos de alto risco, como administradores ou membros da direção, e alargam depois a adoção às aplicações compatíveis, mantendo mecanismos de contingência controlados para os sistemas legados.
O que convém rever
Antes de alargar a utilização de passkeys na organização convém verificar:
- Que aplicações críticas já suportam passkeys e quais continuarão a depender de palavra-passe.
- Como recuperar o acesso em caso de perda ou substituição do dispositivo registado.
- O que acontece às credenciais quando um colaborador muda de funções ou sai da empresa.
- Se o grupo-piloto escolhido permite avaliar incidentes antes de alargar a implementação.
Perguntas frequentes
- ¿Uma passkey substitui completamente a palavra-passe?
- Nas aplicações compatíveis sim; nos sistemas legados costuma coexistir com mecanismos de contingência durante a transição.
- ¿O que ganha a empresa com esta mudança, além de segurança?
- Menos reposições de palavras-passe, o que reduz os pedidos de suporte e melhora a experiência do utilizador.
- ¿Por onde convém começar a implementação?
- Por um grupo restrito de alto risco, avaliando incidentes e documentando situações de perda ou substituição do dispositivo antes de alargar a implementação.
Conceitos mencionados neste artigo: Phishing
A Seintec pode ajudar a avaliar onde faz sentido introduzir passkeys e autenticação resistente ao phishing na sua organização. Contacte-nos e um especialista irá propor um roteiro compatível com os seus sistemas atuais.
Contactar a SeintecServiço relacionado
Cibersegurança
Protegemos a sua empresa para que nunca pare.