Ir para o conteúdo principal
Certyneo
Termo do glossário · M

MFA (Autenticação Multi-Fatores)

Definição

A MFA (Multi-Factor Authentication, autenticação multi-fatores em português — às vezes abreviada 2FA para two-factor authentication quando se combinam exatamente dois fatores) é um mecanismo de segurança que exige a apresentação de pelo menos duas provas de identidade pertencentes a categorias diferentes:

Fator de conhecimento (« o que eu sei ») : senha, código PIN, resposta a uma pergunta secreta, frase-passe.
Fator de posse (« o que eu possuo ») : telefone que recebe uma OTP por SMS ou aplicação TOTP (Google Authenticator, Authy, 1Password), YubiKey ou outra chave FIDO2, certificado em cartão inteligente.
Fator de inerência (« o que eu sou ») : impressão digital, reconhecimento facial, voz, íris. Implementado via APIs nativas dos SOs modernos (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA é um subconjunto estrito da MFA — exatamente dois fatores. A MFA pode combinar dois, três ou mais fatores. A prática de grande público frequentemente confunde os dois termos; em cibersegurança B2B e jurídica, MFA é o termo genérico.

MFA e assinatura eletrônica : a assinatura eletrônica avançada (AES) exige autenticação forte do signatário, que se traduz na prática em MFA (tipicamente e-mail + OTP SMS). A assinatura qualificada (QES) impõe uma MFA reforçada — verificação de identidade com documento de identidade + fator de posse (cartão inteligente ou QSCD). O regulamento eIDAS não nomeia a MFA explicitamente mas a impõe através dos requisitos de autenticação forte.

Implementação Certyneo : MFA obrigatória para todos os acessos administrativos (TOTP via Google Authenticator ou OTP e-mail à escolha). Para os signatários, a combinação e-mail + OTP SMS é aplicada por padrão nos envelopes de nível AES. Veja também OTP e autenticação forte.

Perguntas frequentes

Quais são exemplos de MFA?

Os exemplos mais comuns de autenticação multifator: um código OTP recebido por SMS ou email, uma aplicação TOTP (Google Authenticator, Microsoft Authenticator), uma chave de segurança física (YubiKey, FIDO2/WebAuthn), a biometria (impressão digital, reconhecimento facial), um cartão inteligente profissional, ou uma notificação push a validar no telemóvel. Uma MFA combina pelo menos dois fatores de famílias diferentes: algo que se conhece, que se possui, ou que se é.

Qual é a diferença entre MFA e 2FA?

A 2FA (autenticação dupla) é um caso particular de MFA que combina exatamente dois fatores — tipicamente palavra-passe + código OTP. A MFA designa qualquer combinação de pelo menos dois fatores e pode empilhar mais (palavra-passe + OTP + biometria). Toda 2FA é, portanto, uma MFA, mas uma MFA pode ir mais longe.

A MFA é obrigatória para uma assinatura eletrónica avançada?

O regulamento eIDAS não impõe a MFA como tal, mas a assinatura avançada exige que a assinatura seja vinculada ao signatário de forma unívoca e criada sob seu controlo exclusivo (art. 26). Na prática, isto traduz-se numa autenticação forte: Certyneo verifica o acesso do signatário à sua caixa de email e depois envia-lhe um código OTP por SMS — dois fatores distintos — antes de selar a assinatura e sua pista de auditoria.

Pronto para poner em prática estes conceitos?

Certyneo lhe permite criar sobres de assinatura conformes eIDAS em poucos cliques, sem instalação.