Ir para o conteúdo principal
Certyneo
Termo do glossário · M

MFA (Autenticação Multi-Fatores)

Definição

A MFA (Multi-Factor Authentication, autenticação multi-fatores em português — às vezes abreviada 2FA para two-factor authentication quando se combinam exatamente dois fatores) é um mecanismo de segurança que exige a apresentação de pelo menos duas provas de identidade pertencentes a categorias diferentes:

Fator de conhecimento (« o que eu sei ») : senha, código PIN, resposta a uma pergunta secreta, frase-passe.
Fator de posse (« o que eu possuo ») : telefone que recebe uma OTP por SMS ou aplicação TOTP (Google Authenticator, Authy, 1Password), YubiKey ou outra chave FIDO2, certificado em cartão inteligente.
Fator de inerência (« o que eu sou ») : impressão digital, reconhecimento facial, voz, íris. Implementado via APIs nativas dos SOs modernos (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA é um subconjunto estrito da MFA — exatamente dois fatores. A MFA pode combinar dois, três ou mais fatores. A prática de grande público frequentemente confunde os dois termos; em cibersegurança B2B e jurídica, MFA é o termo genérico.

MFA e assinatura eletrônica : a assinatura eletrônica avançada (AES) exige autenticação forte do signatário, que se traduz na prática em MFA (tipicamente e-mail + OTP SMS). A assinatura qualificada (QES) impõe uma MFA reforçada — verificação de identidade com documento de identidade + fator de posse (cartão inteligente ou QSCD). O regulamento eIDAS não nomeia a MFA explicitamente mas a impõe através dos requisitos de autenticação forte.

Implementação Certyneo : MFA obrigatória para todos os acessos administrativos (TOTP via Google Authenticator ou OTP e-mail à escolha). Para os signatários, a combinação e-mail + OTP SMS é aplicada por padrão nos envelopes de nível AES. Veja também OTP e autenticação forte.

Perguntas frequentes

Quais são exemplos de MFA?

Os exemplos mais comuns de autenticação multifator: um código OTP recebido por SMS ou por email, um aplicativo TOTP (Google Authenticator, Microsoft Authenticator), uma chave de segurança física (YubiKey, FIDO2/WebAuthn), biometria (impressão digital, reconhecimento facial), um cartão inteligente profissional, ou uma notificação push para validar no celular. Uma MFA combina pelo menos dois fatores de famílias diferentes: algo que você conhece, que você possui, ou que você é.

Qual é a diferença entre MFA e 2FA?

A 2FA (dupla autenticação) é um caso particular de MFA que combina exatamente dois fatores — tipicamente senha + código OTP. A MFA designa qualquer combinação de pelo menos dois fatores e pode empilhar mais (senha + OTP + biometria). Toda 2FA é portanto uma MFA, mas uma MFA pode ir além.

A MFA é obrigatória para uma assinatura eletrônica avançada?

O regulamento eIDAS não impõe a MFA como tal, mas a assinatura avançada exige que a assinatura esteja vinculada ao signatário de forma única e criada sob seu controle exclusivo (art. 26). Na prática, isso se traduz em autenticação forte: Certyneo verifica o acesso do signatário à sua caixa de email e depois envia um código OTP por SMS — dois fatores distintos — antes de selar a assinatura e seu rastro de auditoria.

Pronto para colocar esses conceitos em prática?

Certyneo permite que você crie envelopes de assinatura em conformidade com eIDAS em poucos cliques, sem instalação.