MFA (Autenticação Multi-Fatores)
Definição
• Fator de conhecimento (« o que eu sei ») : senha, código PIN, resposta a uma pergunta secreta, frase-passe.
• Fator de posse (« o que eu possuo ») : telefone que recebe uma OTP por SMS ou aplicação TOTP (Google Authenticator, Authy, 1Password), YubiKey ou outra chave FIDO2, certificado em cartão inteligente.
• Fator de inerência (« o que eu sou ») : impressão digital, reconhecimento facial, voz, íris. Implementado via APIs nativas dos SOs modernos (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).
MFA vs 2FA : 2FA é um subconjunto estrito da MFA — exatamente dois fatores. A MFA pode combinar dois, três ou mais fatores. A prática de grande público frequentemente confunde os dois termos; em cibersegurança B2B e jurídica, MFA é o termo genérico.
MFA e assinatura eletrônica : a assinatura eletrônica avançada (AES) exige autenticação forte do signatário, que se traduz na prática em MFA (tipicamente e-mail + OTP SMS). A assinatura qualificada (QES) impõe uma MFA reforçada — verificação de identidade com documento de identidade + fator de posse (cartão inteligente ou QSCD). O regulamento eIDAS não nomeia a MFA explicitamente mas a impõe através dos requisitos de autenticação forte.
Implementação Certyneo : MFA obrigatória para todos os acessos administrativos (TOTP via Google Authenticator ou OTP e-mail à escolha). Para os signatários, a combinação e-mail + OTP SMS é aplicada por padrão nos envelopes de nível AES. Veja também OTP e autenticação forte.
Perguntas frequentes
Quais são exemplos de MFA?
Os exemplos mais comuns de autenticação multifator: um código OTP recebido por SMS ou por email, um aplicativo TOTP (Google Authenticator, Microsoft Authenticator), uma chave de segurança física (YubiKey, FIDO2/WebAuthn), biometria (impressão digital, reconhecimento facial), um cartão inteligente profissional, ou uma notificação push para validar no celular. Uma MFA combina pelo menos dois fatores de famílias diferentes: algo que você conhece, que você possui, ou que você é.
Qual é a diferença entre MFA e 2FA?
A 2FA (dupla autenticação) é um caso particular de MFA que combina exatamente dois fatores — tipicamente senha + código OTP. A MFA designa qualquer combinação de pelo menos dois fatores e pode empilhar mais (senha + OTP + biometria). Toda 2FA é portanto uma MFA, mas uma MFA pode ir além.
A MFA é obrigatória para uma assinatura eletrônica avançada?
O regulamento eIDAS não impõe a MFA como tal, mas a assinatura avançada exige que a assinatura esteja vinculada ao signatário de forma única e criada sob seu controle exclusivo (art. 26). Na prática, isso se traduz em autenticação forte: Certyneo verifica o acesso do signatário à sua caixa de email e depois envia um código OTP por SMS — dois fatores distintos — antes de selar a assinatura e seu rastro de auditoria.
Guias associados
Termos relacionados
Pronto para colocar esses conceitos em prática?
Certyneo permite que você crie envelopes de assinatura em conformidade com eIDAS em poucos cliques, sem instalação.
