Nada sai do Cofre de Senhas do Sonarview Boards sem que a pessoa confirme quem é: revelar uma senha ou baixar um certificado sempre pede um código de 6 dígitos. Este artigo explica de onde vem esse código (do seu e-mail ou do app do seu celular), como cadastrar o seu autenticador uma única vez, e como a aba Autenticador guarda também os códigos de verificação das contas da empresa, para que eles não dependam do celular de uma pessoa só. O que é o Cofre e como ele se organiza está no artigo principal do Cofre de Senhas.
O segundo fator: código por e-mail ou código do app
Toda vez que alguém pede para revelar uma senha ou baixar um certificado, o Cofre exige um segundo fator de verificação. Existem dois caminhos, e a pessoa escolhe na hora qual usar:
-
Código por e-mail. Um código de 6 dígitos é enviado para o e-mail corporativo da própria pessoa que está pedindo, nunca para outra pessoa. Todo mundo tem esse caminho, sem precisar configurar nada. Ele foi escolhido como base porque o e-mail é algo que a pessoa usa todos os dias, em qualquer computador ou celular: trocar de aparelho não quebra nada.
-
Código do app (autenticador pessoal). Quem cadastrou o autenticador no celular (veja a aba Autenticador, adiante) pode digitar o código de 6 dígitos que o app do celular mostra, sem esperar e-mail nenhum. É mais rápido, e continua sendo o segundo fator da própria pessoa.
O código por e-mail segue regras fixas, para equilibrar segurança e praticidade:
-
Vale por 10 minutos. Passado esse tempo, expira e é preciso pedir um novo.
-
Permite no máximo 5 tentativas de digitação, depois disso deixa de valer.
-
Tem uso único: depois de usado com sucesso uma vez, não serve mais para revelar de novo.
-
Tem espera de 30 segundos entre um pedido de reenvio e o seguinte, para evitar excesso de mensagens na caixa de entrada.
O código do app tem proteções equivalentes: trava por 15 minutos depois de 5 tentativas erradas seguidas, e o mesmo código não passa duas vezes (quem espiou a tela por cima do ombro não consegue reusar aquele código).
Vale um alerta prático: o envio por e-mail depende de a organização ter um servidor de e-mail configurado na plataforma. Sem essa configuração, o código simplesmente não sai, e a tela avisa isso com clareza. Ou seja, sem e-mail configurado e sem autenticador cadastrado, ninguém revela senha nenhuma, o que é intencional: sem o segundo fator funcionando, o Cofre prefere não liberar nada.
A aba "Autenticador"
Esta aba faz duas coisas, e vale separar bem, porque são assuntos diferentes que só moram no mesmo lugar.
1. Os códigos das contas da empresa (o seu Google Authenticator, aqui dentro)
Muitos sistemas (banco, e-mail, redes sociais) exigem, além da senha, um código de 6 dígitos que muda a cada 30 segundos. Normalmente esse código fica no celular de UMA pessoa, o que é um problema quando a conta é da empresa: se essa pessoa está de férias, ninguém entra.
O Cofre resolve isso guardando a chave dessa verificação junto da senha. A aba Autenticador reúne, em um lugar só, todos os códigos das contas que você pode ver, girando ao mesmo tempo, divididos em "Minhas contas" (as suas senhas pessoais) e "Contas da empresa" (conforme o seu acesso).
Os códigos ficam ocultos por padrão, aparecendo como pontinhos: quem passa atrás da sua mesa não lê nada. Cada cartão tem dois botões: um olho, para mostrar o código, e um de copiar, que funciona mesmo com o código escondido. Um contador mostra quantos segundos faltam para o código virar.
Um código pode entrar nesta aba de duas formas. A clássica: junto de uma senha que você já guardou (o campo "Autenticador (2FA)" no cadastro da senha, explicado no artigo sobre cadastrar e revelar uma senha). E a nova: sozinho, como um código à parte, sem precisar ter a senha daquela conta salva, do mesmo jeito que um app autenticador comum. Os códigos à parte nascem pela câmera do app do celular (explicado no artigo sobre o app do celular).
Quem vê um código da empresa. Um código à parte da empresa nasce privado: no começo, só quem gerencia o cofre o enxerga. Para liberar para pessoas específicas, use o botão "Quem vê" no cartão do código, aqui na aba Autenticador do computador: escolha as pessoas (ou os órgãos) que podem ver aquele código. Um cadeado no cartão indica que ele está restrito. Deixar sem ninguém marcado abre o código a toda a organização. Isso vale para os códigos à parte da empresa; o código que vive junto de uma senha herda o "quem vê" da própria senha.
2. O seu segundo fator (cadastro pelo QR)
No topo da aba fica o cartão "O seu segundo fator". É aqui que você cadastra o autenticador do seu celular, uma única vez: a tela mostra um QR Code, você escaneia com o aplicativo autenticador que preferir (Google Authenticator, Microsoft Authenticator, o app de Senhas do iPhone, 1Password etc., ou pode digitar a chave à mão), e confirma digitando o primeiro código de 6 dígitos.
A partir daí, você aprova liberações e revela senhas usando o código do app, em vez de esperar o código por e-mail. Dá para trocar ou remover o cadastro a qualquer momento, na mesma tela.
Atenção a uma diferença que costuma confundir: o autenticador é um app no seu celular. O Cofre mostra o QR na hora do cadastro e confere o código depois, mas quem gera o código é o app que você já tem no bolso.
Caixas de MFA por e-mail (recurso avançado)
Algumas empresas usam uma caixa de e-mail genérica, que não pertence a uma pessoa específica, como segundo fator de verificação em sistemas de terceiros, como o banco ou o sistema de gestão da empresa. Nesses casos, sem esse recurso, alguém precisaria entrar manualmente nessa caixa de e-mail toda vez que um código de verificação chegasse.
O Cofre simplifica essa situação através do botão "Gerenciar caixas", disponível só para quem administra o Cofre. Depois de cadastrada, o Cofre se conecta a essa caixa de e-mail sempre que necessário, e mostra os códigos recebidos recentemente direto na tela, já com o código em destaque, sem que ninguém precise abrir o e-mail e procurar manualmente pela mensagem certa.
O cadastro dessa caixa pede: Nome (para identificar qual caixa é), Servidor IMAP e Porta (o endereço técnico fornecido pelo provedor da caixa de e-mail), Usuário e Senha de acesso à própria caixa, Pasta (o padrão é INBOX, ou seja, a caixa de entrada), e se a conexão é segura, chamada de TLS.
Veja também
-
Cofre de Senhas: como guardar senhas e certificados digitais com segurança (o que é o Cofre, as pastas e quem vê o quê)
-
Cofre de Senhas: cadastrar, revelar e favoritar uma senha (onde o campo Autenticador (2FA) entra no cadastro da senha)
-
Cofre de Senhas: liberar uma senha com aprovação de outras pessoas (dupla custódia) (o código que cada aprovador confirma na hora de liberar)
-
Cofre de Senhas no celular: o app de bolso (ler o QR de um site com a câmera e ter os códigos no bolso)