Skip to main content
A autenticação em duas etapas (2FA) adiciona uma camada extra de segurança ao login. Além da senha, o usuário precisa apresentar um código gerado por um aplicativo autenticador (TOTP). Caso perca acesso ao app, backup codes permitem recuperar a conta.

Ativando 2FA na sua conta

  1. Acesse Perfil → Segurança.
  2. Clique em Ativar autenticação em duas etapas.
  3. Escaneie o QR code com um app autenticador (Google Authenticator, Authy, 1Password, Bitwarden, etc.).
  4. Digite o código de 6 dígitos exibido pelo app para confirmar.
  5. Guarde os backup codes apresentados na tela em um local seguro (gerenciador de senhas, cofre físico).
  6. Confirme.
A partir desse momento, todo login exigirá senha + código do app.

Backup codes

Backup codes são códigos de uso único que permitem fazer login sem o app autenticador — útil se você perder o celular, trocar de aparelho, ou o app falhar.

Como funcionam

  • Cada code só pode ser usado uma vez. Após o uso, ele é invalidado.
  • Você recebe um conjunto de codes ao ativar 2FA. Quando estiverem para acabar, regenere o conjunto.
  • Codes são armazenados com hash BCrypt no banco (a partir do v1.0.0-rc3 — EVO-991). Nem o operador da instalação consegue ler os codes em texto claro.

Regenerando codes

Perfil → Segurança → Regerar backup codes.
Atenção: ao regenerar, os codes antigos param de funcionar. Faça isso apenas se tiver acesso ao app autenticador no momento, para confirmar a regeneração.

Quando regenerar

  • Após usar um code — para manter o estoque cheio.
  • Após suspeita de comprometimento — se você acha que alguém pode ter visto sua lista de codes.
  • Após mudança organizacional — se você passou de função e a lista antiga estava em um lugar acessível a terceiros.
Para instalações que existiam antes do v1.0.0-rc3: codes gerados naquela época ficavam em plaintext no banco. Se o histórico do banco esteve acessível a alguém fora do operador da instalação, recomenda-se regenerar.

Recuperação de conta sem 2FA nem backup codes

Se você perder tanto o app autenticador quanto os backup codes:
  1. Contate o administrador da instalação (super_admin).
  2. O administrador pode desativar 2FA na sua conta via console administrativo.
  3. Após o login subsequente, reative 2FA imediatamente com um novo dispositivo e guarde novos backup codes.
O administrador da instalação não consegue ler seus codes (armazenados com hash). A única operação possível é zerar o 2FA da conta para você reconfigurar.

Recomendações de segurança

  • Use app autenticador, não SMS. SMS é vulnerável a SIM swap.
  • Guarde backup codes em gerenciador de senhas. Evite imprimir e jogar em gaveta.
  • Não compartilhe backup codes. Eles equivalem ao seu segundo fator.
  • Ative 2FA em contas administrativas. Especialmente super_admin e account_owner.

Considerações Finais

2FA é o controle de acesso mais barato e eficaz contra credenciais vazadas. Combine com senhas fortes (validação inline ajuda — EVO-1063) e revisão periódica de papéis em Funções Personalizadas.