Ativando 2FA na sua conta
- Acesse
Perfil → Segurança. - Clique em Ativar autenticação em duas etapas.
- Escaneie o QR code com um app autenticador (Google Authenticator, Authy, 1Password, Bitwarden, etc.).
- Digite o código de 6 dígitos exibido pelo app para confirmar.
- Guarde os backup codes apresentados na tela em um local seguro (gerenciador de senhas, cofre físico).
- Confirme.
A partir desse momento, todo login exigirá senha + código do app.
Backup codes
Backup codes são códigos de uso único que permitem fazer login sem o app autenticador — útil se você perder o celular, trocar de aparelho, ou o app falhar.Como funcionam
- Cada code só pode ser usado uma vez. Após o uso, ele é invalidado.
- Você recebe um conjunto de codes ao ativar 2FA. Quando estiverem para acabar, regenere o conjunto.
- Codes são armazenados com hash BCrypt no banco (a partir do
v1.0.0-rc3— EVO-991). Nem o operador da instalação consegue ler os codes em texto claro.
Regenerando codes
Perfil → Segurança → Regerar backup codes.
Atenção: ao regenerar, os codes antigos param de funcionar. Faça isso apenas se tiver acesso ao app autenticador no momento, para confirmar a regeneração.
Quando regenerar
- Após usar um code — para manter o estoque cheio.
- Após suspeita de comprometimento — se você acha que alguém pode ter visto sua lista de codes.
- Após mudança organizacional — se você passou de função e a lista antiga estava em um lugar acessível a terceiros.
Para instalações que existiam antes do v1.0.0-rc3: codes gerados naquela época ficavam em plaintext no banco. Se o histórico do banco esteve acessível a alguém fora do operador da instalação, recomenda-se regenerar.
Recuperação de conta sem 2FA nem backup codes
Se você perder tanto o app autenticador quanto os backup codes:- Contate o administrador da instalação (
super_admin). - O administrador pode desativar 2FA na sua conta via console administrativo.
- Após o login subsequente, reative 2FA imediatamente com um novo dispositivo e guarde novos backup codes.
O administrador da instalação não consegue ler seus codes (armazenados com hash). A única operação possível é zerar o 2FA da conta para você reconfigurar.
Recomendações de segurança
- Use app autenticador, não SMS. SMS é vulnerável a SIM swap.
- Guarde backup codes em gerenciador de senhas. Evite imprimir e jogar em gaveta.
- Não compartilhe backup codes. Eles equivalem ao seu segundo fator.
- Ative 2FA em contas administrativas. Especialmente
super_admineaccount_owner.