As melhores chaves de segurança hardware (YubiKey) para proteger contas corporativas
Guia operacional das melhores chaves de segurança hardware para contas corporativas: comparação entre YubiKey 5, Security Key e FIPS Series, diferenças FIDO2 vs U2F, implementação empresarial e cenários de uso.
Para a maioria das empresas, a YubiKey 5 NFC ou a YubiKey 5C NFC é a escolha mais coerente: suporta todos os protocolos (FIDO2, U2F, PIV, OpenPGP, OATH-TOTP, Yubico OTP) e cobre tanto as aplicações cloud modernas como os sistemas legados. Para quem precisa apenas de FIDO2/WebAuthn, a Security Key Series é mais económica e suficiente. Para ambientes regulamentados (governo, defesa, saúde, finanças), a YubiKey 5 FIPS Series certificada FIPS 140-3 é a única escolha conforme. Independentemente do modelo, a regra operacional é duas chaves por colaborador, uma primária e uma de backup.
As passwords já não são suficientes. A autenticação de dois fatores por SMS é vulnerável ao SIM swapping. As apps de autenticação (TOTP) são melhores, mas continuam vulneráveis ao phishing em tempo real: um atacante pode replicar um site de login e pedir o código, que o utilizador fornecerá convencido de estar no site correto. As chaves de segurança hardware eliminam esta vulnerabilidade por arquitetura: autenticam o utilizador apenas se o domínio requerente corresponder exatamente ao registado.
A Yubico é o fabricante de referência nesta categoria. As suas chaves são usadas em mais de 160 países e são o padrão de facto para autenticação resistente ao phishing nas empresas. Este guia analisa as diferentes séries de YubiKey, as diferenças entre FIDO2 e U2F, as certificações FIPS para ambientes regulamentados e as práticas de implementação empresarial.
O quadro regulamentar e de segurança mudou significativamente entre 2025 e 2026. O NIST publicou a versão final da SP 800-63B-4 em julho de 2025, que define os requisitos técnicos para os três Authentication Assurance Levels. O W3C publicou o WebAuthn Level 3 como Recommendation oficial em agosto de 2026, estabilizando o padrão no qual se baseiam as passkeys e as chaves hardware. A ENISA reconheceu as passkeys como o método mais forte de phishing-resistant MFA no seu guia técnico para NIS2 publicado em junho de 2025. E a FIDO Alliance publicou um guia para a implementação de autenticação FIDO nas agências governamentais dos EUA em março de 2025.
Se está a construir uma arquitetura de segurança completa para a sua empresa, complete a leitura com a nossa comparação sobre ProtonVPN vs NordVPN para a privacidade e com o guia sobre como proteger dados empresariais em Wi-Fi público.
Nota editorial e de afiliação
Informações gerais. O conteúdo deste artigo, incluindo referências a preços, funcionalidades e certificações dos produtos mencionados, é publicado a título informativo e educativo. O SmartStackHubPro.com não fornece consultoria jurídica, técnica ou de segurança informática. As condições dos produtos mudam frequentemente: verifique sempre as informações atualizadas nos sites oficiais dos respetivos fabricantes antes de tomar decisões.
Transparência de afiliação. Alguns links presentes neste artigo podem ser links de afiliação. Se comprar através destes links, a SmartStackHubPro pode receber uma comissão sem custos adicionais para si. Isto não influencia a seleção editorial, que segue critérios de utilidade prática e coerência com o stack operacional dos profissionais internacionais.
Porque as passwords e as apps TOTP já não bastam
As violações das contas corporativas quase nunca acontecem através de ataques técnicos sofisticados. Acontecem através de phishing, engenharia social e reutilização de credenciais. As chaves de segurança hardware são o único método de autenticação que resiste a estas ameaças por arquitetura, não por configuração.
As apps TOTP são vulneráveis ao phishing
Um código TOTP gerado por uma app é válido por um curto período, mas pode ser intercetado em tempo real. Um atacante que replica um site de login pode pedir o código ao utilizador e usá-lo imediatamente. A chave hardware não tem este problema: autentica apenas se o domínio requerente corresponder exatamente ao registado.
Os SMS são inseguros por conceção
O SIM swapping e a interceção das redes móveis tornam os SMS inadequados para a autenticação empresarial. A NIST SP 800-63B-4 classifica os SMS como “restricted” e recomenda não os usar para autenticação de alto risco. As chaves hardware são a alternativa designada para AAL3.
As passwords reutilizadas são um risco sistémico
Uma única violação num serviço de consumo pode comprometer o acesso empresarial se a mesma password for reutilizada. As chaves hardware eliminam esta dependência: mesmo que a password seja comprometida, o acesso exige a chave física.
Uma única conta empresarial comprometida pode custar centenas de milhares de euros em dados roubados, remediação, danos reputacionais e potenciais multas regulatórias. O incidente MGM Resorts de 2023 teve um impacto estimado de 100 milhões de dólares. O custo de dotar uma equipa de 100 pessoas com duas YubiKey cada é de alguns milhares de euros. O ROI da segurança hardware é um dos mais altos na TI empresarial.
FIDO2, U2F e WebAuthn: o que significam e qual usar
Quando se fala de chaves de segurança hardware, os termos FIDO2, U2F, WebAuthn e CTAP são frequentemente usados de forma intercambiável. Não o são. Compreender a diferença é essencial para escolher o modelo certo e configurar corretamente a implementação.
U2F: o predecessor
U2F (Universal 2nd Factor) é o padrão anterior, concebido apenas para autenticação de dois fatores. Adiciona um segundo fator a um login com nome de utilizador e password: o utilizador fornece as credenciais e depois toca na chave para confirmar. U2F não suporta autenticação passwordless: a password permanece necessária. U2F ainda é suportado para retrocompatibilidade, mas é considerado superado.
Nota importante: nos dispositivos YubiKey 5 FIPS Series com firmware 5.7.x e certificação FIPS 140-3, U2F está desativado. Usa-se exclusivamente FIDO2. Esta é uma mudança introduzida com o FIPS 140-3: a função U2F já não está disponível nestes dispositivos.
FIDO2 e WebAuthn: o padrão atual
FIDO2 é o padrão atual e suporta tanto a autenticação de dois fatores como a autenticação passwordless. WebAuthn é a especificação do W3C que define a interface entre o browser e o autenticador (a chave). CTAP é o protocolo que define a comunicação entre o browser e a chave. O WebAuthn Level 3 tornou-se uma W3C Recommendation oficial a 25 de agosto de 2026, estabilizando definitivamente o padrão.
Com FIDO2, a chave pode substituir completamente a password. O utilizador toca na chave e autentica-se, sem digitar nada. FIDO2 suporta também as credenciais residentes (chamadas também passkey device-bound), que permitem o login sem sequer introduzir o nome de utilizador: a chave recorda as credenciais associadas ao site. Segundo o guia da FIDO Alliance para a implementação governamental dos EUA, as passkey device-bound podem satisfazer tanto AAL3 como AAL2, enquanto as passkey sincronizadas estão limitadas a AAL2.
Quantas credenciais residentes pode conter uma YubiKey?
O número de credenciais residentes (passkey) que uma YubiKey pode conter depende do firmware e do modelo. As YubiKey 5 Series com firmware 5.7.x e posteriores suportam até 100 passkey device-bound, um aumento significativo em relação às 25 dos firmwares anteriores. Este número é relevante para implementação empresarial: se cada colaborador deve registar a chave em dezenas de serviços empresariais, a capacidade deve ser suficiente.
YubiKey 5 Series, Security Key Series, FIPS Series e Bio Series
A Yubico produz quatro famílias principais de chaves. A escolha depende do nível de segurança exigido, dos protocolos necessários e dos ambientes regulamentados em que a empresa opera.
| Série | Protocolos suportados | Certificações | Ideal para |
|---|---|---|---|
| YubiKey 5 Series | FIDO2, U2F, PIV, OpenPGP, OATH-TOTP/HOTP, Yubico OTP, passwords estáticas | FIDO L1/L2, IP68 | A maioria das empresas: cobertura completa cloud + legado |
| Security Key Series | FIDO2, U2F | FIDO L1/L2 | Empresas que usam apenas serviços cloud modernos (Google, Microsoft 365, Okta) |
| YubiKey 5 FIPS Series | FIDO2, PIV, OpenPGP, OATH (U2F desativado no 140-3) | FIPS 140-3 Level 2, Physical Security Level 3 | Governo, defesa, saúde, finanças, ambientes regulamentados |
| YubiKey Bio Series | FIDO2 | FIDO L1/L2 | Empresas que querem autenticação biométrica em FIDO2 |
YubiKey 5 Series: o canivete suíço
A YubiKey 5 Series é a escolha mais versátil: suporta todos os protocolos, incluindo PIV (smart card), OpenPGP, OATH-TOTP, Yubico OTP e passwords estáticas. Isto torna-a adequada tanto para a autenticação cloud moderna (FIDO2) como para sistemas legados que exigem smart card ou OTP.
Modelos principais: YubiKey 5 NFC (USB-A + NFC), YubiKey 5C NFC (USB-C + NFC), YubiKey 5 Nano (USB-A, formato ultracompacto), YubiKey 5C Nano (USB-C, formato ultracompacto), YubiKey 5Ci (USB-C + Lightning para iPhone/iPad).
Preços indicativos 2026: de cerca de 58 $ para a YubiKey 5C NFC a cerca de 85 $ para a YubiKey 5Ci.
Security Key Series: o essencial a custo contido
A Security Key Series suporta apenas FIDO2 e U2F. Não tem PIV, OpenPGP, OATH-TOTP ou Yubico OTP. É suficiente para a maioria das contas cloud (Google Workspace, Microsoft 365, Okta, GitHub, AWS), mas não cobre sistemas legados que exigem smart card ou OTP hardware.
Quando escolhê-la: se a sua empresa usa exclusivamente serviços cloud modernos com suporte FIDO2, a Security Key Series é mais económica e mais do que suficiente. Se precisa de cobrir VPN legadas, assinatura digital ou SSH com OpenPGP, precisa da YubiKey 5 Series.
YubiKey Bio Series: autenticação biométrica em FIDO2
A YubiKey Bio Series adiciona um leitor de impressões digitais à chave. A autenticação acontece com a impressão digital, com a possibilidade de usar um PIN como backup. Está certificada FIDO2 e suporta serviços como Bitwarden, Okta, Google e Microsoft.
Quando escolhê-la: se a sua empresa quer uma experiência passwordless com verificação biométrica e não precisa de protocolos legados (PIV, OpenPGP, OATH). A YubiKey Bio é suportada pela maioria dos serviços FIDO2 modernos.
YubiKey 5 NFC ou 5C NFC para a maioria das empresas
Cobertura completa de todos os protocolos, certificações FIDO L2 e IP68, disponível em USB-A e USB-C.
FIPS 140-3: o que significa e quando é necessário
FIPS 140-3 é o padrão atual do governo dos Estados Unidos para módulos criptográficos, alinhado com o padrão internacional ISO/IEC 19790:2012. Substitui o FIPS 140-2, depreciado em maio de 2026. Para as empresas que operam em setores regulamentados ou que fornecem serviços a entidades governamentais, a certificação FIPS é frequentemente um requisito contratual.
YubiKey 5 FIPS Series: o que oferece
A YubiKey 5 FIPS Series está certificada FIPS 140-3 Overall Level 2 com Physical Security Level 3 (Certificate #5291). É o único autenticador autorizado pelo governo dos EUA a conter tanto credenciais DoD PKI como passkey FIDO2 no mesmo dispositivo.
Características principais do firmware 5.7.4:
- Suporte para chaves RSA-3072 e RSA-4096, além de Ed25519 e X25519
- PIN FIDO2, PIV e OpenPGP com mínimo de 8 caracteres, complexidade ativada por defeito
- U2F desativado: apenas FIDO2 está disponível
- Atestação empresarial: os IdP podem ler o número de série da chave durante o registo FIDO2
- Suporte para 100 passkey device-bound (up from 25)
- SCP11: canal seguro baseado em criptografia assimétrica
- NFC desativado em trânsito para prevenir manipulação antes da implementação
Quem precisa de FIPS 140-3
A certificação FIPS 140-3 é necessária para:
- Agências federais dos EUA e contratantes da defesa. A NIST fixou 21 de setembro de 2026 como prazo para os novos sistemas governamentais que devem usar módulos criptográficos validados FIPS 140-3.
- Empresas em setores regulamentados (saúde com HIPAA, finanças com PCI-DSS, energia com NERC CIP)
- Organizações que devem cumprir NIST SP 800-63B AAL3: AAL3 exige um token hardware-based resistente à impersonificação do verificador
- Organizações que gerem dados governamentais classificados
O que muda com FIPS 140-3 em relação ao FIPS 140-2
A diferença mais significativa é que FIPS 140-3 introduz a aplicação hardware: os requisitos FIPS são aplicados diretamente pela YubiKey, não apenas pelo software. O dispositivo recusa criar credenciais até estar configurado corretamente e estar em FIPS Approved Mode. Uma vez inicializado em modo FIPS, o dispositivo não pode ser removido desse modo sem apagar todas as funções.
Nota importante para o procurement: FIPS 140-2 está depreciado. Os auditores recomendam não distribuir novas implementações com dispositivos certificados FIPS 140-2. Os dispositivos FIPS 140-2 existentes podem continuar a ser usados, mas as novas implementações devem ter uma certificação válida não expirada.
Se a sua empresa precisa de FIPS, verifique que as chaves adquiridas estão certificadas FIPS 140-3, não FIPS 140-2. A Yubico obteve a validação FIPS 140-3 para a YubiKey 5 FIPS Series em maio de 2026 (Certificate #5291). Se tem stock de chaves FIPS 140-2, planeie a substituição para as novas implementações e para auditorias futuras.
Como distribuir as chaves de segurança numa empresa
A escolha do modelo é apenas o primeiro passo. O sucesso de uma implementação de chaves hardware depende de como são geridos o enrollment, o backup, a recuperação e o ciclo de vida. A Yubico recomenda registar pelo menos duas chaves por colaborador.
Regra das duas chaves
Para cada colaborador, registar duas chaves: uma primária (que o colaborador leva consigo) e uma de backup (conservada num local seguro). Se a chave primária for perdida ou danificada, o colaborador pode usar a chave de backup sem ter de passar por um processo de recuperação que envolve o suporte de TI.
Porque é essencial: o processo de recuperação da conta é um ponto crítico de segurança. Se um atacante conseguir manipular o suporte de TI ou o processo de reset, pode obter acesso mesmo sem a chave física. Ter uma chave de backup registada elimina a necessidade de recorrer à recuperação na maioria dos casos.
Enrollment empresarial com atestação
O firmware 5.7.x introduz a Enterprise Attestation: durante o registo FIDO2, o Identity Provider pode ler o número de série da chave e outros identificadores únicos. Isto permite:
- Verificar que a chave foi emitida pela empresa e não é uma chave pessoal
- Associar a chave a um inventário empresarial
- Bloquear o registo de chaves não autorizadas
- Simplificar o rastreio de recursos para grandes frotas de dispositivos
Gestão do ciclo de vida
As chaves hardware são ativos físicos que exigem gestão do ciclo de vida: emissão, distribuição, substituição, revogação. Para implementações em larga escala, isto significa integrar a gestão das chaves no workflow de onboarding (joiner-mover-leaver) e manter um inventário atualizado.
Custos à escala: para uma empresa de 10.000 colaboradores, dotar cada pessoa de duas chaves (primária + backup) envolve um investimento em hardware entre 400.000 e 2,2 milhões de dólares, dependendo do modelo escolhido. É por isso que muitas empresas adotam uma implementação seletiva: chaves hardware para funções privilegiadas (admin, executive, funções regulamentadas) e passkey sincronizadas ou outros métodos para o resto da força de trabalho.
Que YubiKey para que tipo de empresa
Não é uma classificação. É uma matriz para se orientar com base no seu contexto específico.
| Perfil empresarial | Modelo recomendado | Porquê |
|---|---|---|
| Startup / PME com serviços cloud | Security Key C NFC | Apenas FIDO2 necessário, custo contido |
| PME com VPN legada e smart card | YubiKey 5 NFC ou 5C NFC | Suporta PIV, OpenPGP e OTP além de FIDO2 |
| Empresa com iPhone/iPad corporativos | YubiKey 5Ci | Único modelo com conector Lightning |
| Portáteis modernos com USB-C | YubiKey 5C NFC ou 5C Nano | Conector USB-C, NFC para smartphones |
| Implementação empresarial em larga escala | YubiKey 5 NFC (USB-A) | Máxima compatibilidade com adaptadores |
| Governo, defesa, setores regulamentados | YubiKey 5 FIPS Series | Certificação FIPS 140-3, DoD PKI + FIDO2 |
| Empresa com foco biométrico | YubiKey Bio Series | Leitor de impressões digitais, FIDO2, passwordless |
A Security Key é para quem usa apenas cloud moderno. A YubiKey 5 é para quem precisa de cobertura completa. A FIPS Series é para quem opera em ambientes regulamentados. A Bio é para quem quer biométrico. A pergunta certa é: que protocolos preciso realmente, e que certificação devo cumprir?
Os 5 erros mais caros na implementação de chaves hardware
Estes erros não são desastrosos individualmente. Tornam-se relevantes quando se repetem e comprometem a adoção ou a segurança.
A Yubico recomenda duas chaves por colaborador: uma primária e uma de backup. Sem backup, a perda da chave primária obriga o colaborador a passar pelo processo de recuperação, que é um ponto crítico de segurança e uma carga para o suporte. A chave de backup deve ser registada durante o onboarding e conservada num local seguro.
O firmware 5.7.x suporta Enterprise Attestation: durante o registo FIDO2, o IdP pode ler o número de série da chave. Sem esta configuração, não pode verificar que a chave registada é a emitida pela empresa. Um colaborador poderia registar uma chave pessoal, que a empresa não pode inventariar nem revogar.
Se a sua política permite SMS, OTP por email ou push notification como métodos de fallback, um atacante pode forçar o downgrade e explorar o método mais fraco. A autenticação é tão forte quanto o seu elo mais fraco. A recomendação é eliminar os fallback fracos e tornar o percurso hardware o único percurso possível para as funções privilegiadas.
FIPS 140-2 está depreciado desde maio de 2026. Os auditores recomendam não distribuir novas implementações com dispositivos FIPS 140-2. Se precisa de FIPS, verifique que as chaves adquiridas estão certificadas FIPS 140-3 (Certificate #5291 para a YubiKey 5 FIPS Series).
A escolha entre USB-A, USB-C e Lightning depende dos dispositivos da empresa. Se os portáteis têm USB-C, a versão USB-C é mais coerente. Se existem iPhone ou iPad corporativos, é necessária uma chave com Lightning (apenas YubiKey 5Ci). Verifique sempre a compatibilidade antes de encomendar em grandes quantidades.
Uma implementação de chaves hardware não é apenas uma compra: é um projeto operacional que exige enrollment, backup, ciclo de vida, suporte e recuperação. As empresas que falham não o fazem pela escolha técnica, mas pela falta de um plano operacional. Comece com um piloto, meça a carga, depois expanda.
O roadmap SmartStackHubPro para adotar chaves hardware
Uma sequência prática para escolher e distribuir as chaves sem testes inconclusivos.
Que aplicações empresariais devem ser protegidas? Precisa de FIDO2, PIV, OpenPGP, OATH? Opera num setor regulamentado que exige FIPS? As respostas determinam a série de YubiKey a escolher.
Os portáteis têm USB-A ou USB-C? Existem iPhone ou iPad corporativos (Lightning)? Os smartphones suportam NFC? A escolha do conector deve ser coerente com os dispositivos em uso.
Security Key para cloud-only, YubiKey 5 para cobertura completa, FIPS Series para ambientes regulamentados, Bio para biométrico. Não existe um modelo único para todas as empresas.
Para cada colaborador: uma chave primária e uma de backup. A chave de backup deve ser registada durante o onboarding e conservada num local seguro. O enrollment deve ser configurado com Enterprise Attestation para o inventário.
Escolha um grupo restrito (TI, funções privilegiadas) e teste a implementação durante 2-3 semanas. Meça a taxa de adoção, a carga no suporte, os problemas de UX. Depois expanda por ondas.
Quantos colaboradores usam a chave regularmente? Quantos precisam de suporte? A taxa de abandono é aceitável? Se a adoção é baixa, o problema é a forma como foi introduzida, não a tecnologia.
Uma implementação de sucesso exige planeamento do enrollment, gestão do ciclo de vida, suporte para a recuperação e medição da adoção. A escolha técnica é apenas o primeiro passo. O tempo gasto a planear a implementação é o mais valioso.
Continue o seu percurso na SmartStackHubPro
As chaves hardware são uma peça da arquitetura de segurança para as empresas distribuídas. Estes conteúdos completam o quadro.
Fontes e referências oficiais
Os dados técnicos e as referências regulamentares citados neste artigo baseiam-se em fontes institucionais, institutos de investigação e documentação oficial do fabricante. Verifique sempre as condições atualizadas nos sites oficiais antes de tomar decisões.
Mostrar as fontes oficiais
Perguntas frequentes sobre chaves de segurança hardware
As respostas sintetizam o quadro do artigo. As condições dos produtos podem mudar.
O que é uma chave de segurança hardware e porque é mais segura do que uma app de autenticação?
Uma chave de segurança hardware é um dispositivo físico que protege o acesso às contas usando criptografia de chave pública. Ao contrário das apps de autenticação (TOTP), que geram códigos que podem ser intercetados por um site de phishing, a chave hardware é resistente ao phishing por arquitetura: autentica o utilizador apenas se o domínio requerente corresponder exatamente ao registado. Um atacante que replica um site de login não pode usar a chave para se autenticar, porque a chave verifica a origem do pedido. As apps TOTP não têm esta proteção.
YubiKey 5 Series ou Security Key Series: qual escolher para uma empresa?
A escolha depende do nível de segurança e do tipo de aplicações empresariais. A Security Key Series suporta apenas FIDO2/WebAuthn e U2F: é suficiente para a maioria das contas cloud (Google Workspace, Microsoft 365, Okta, GitHub). A YubiKey 5 Series suporta também PIV (smart card), OpenPGP, OATH-TOTP, Yubico OTP e passwords estáticas: é necessária se a empresa usa VPN legadas com smart card, assinatura digital, SSH com OpenPGP, ou ambientes que exigem autenticação smart card. Para uma empresa que quer uma solução completa e duradoura, a YubiKey 5 Series é a escolha mais coerente.
Qual é a diferença entre FIDO2 e U2F?
U2F é o padrão anterior, concebido apenas para autenticação de dois fatores: adiciona um segundo fator a um login com nome de utilizador e password. FIDO2 é o padrão atual e suporta tanto a autenticação de dois fatores como a autenticação passwordless: com FIDO2, a chave pode substituir completamente a password. FIDO2 suporta também credenciais residentes (passkey device-bound), que permitem o login sem nome de utilizador. U2F ainda é suportado para retrocompatibilidade, mas FIDO2 é o padrão a preferir para novas implementações. Nota: em dispositivos FIPS 140-3, U2F é desativado e usa-se apenas FIDO2.
O que significa FIPS 140-3 e quando é necessário?
FIPS 140-3 é o padrão atual do governo dos Estados Unidos para módulos criptográficos, alinhado com o padrão internacional ISO/IEC 19790:2012. Substitui o FIPS 140-2, depreciado em maio de 2026. A YubiKey 5 FIPS Series é certificada FIPS 140-3 Overall Level 2 com Physical Security Level 3, e é o único autenticador autorizado pelo governo dos EUA a conter tanto credenciais DoD PKI como passkey FIDO2 no mesmo dispositivo. É necessária para: agências federais, contratantes da defesa, empresas em setores regulamentados (saúde, finanças), organizações que devem cumprir NIST SP 800-63B AAL3.
Quantas chaves de segurança são necessárias por colaborador?
A Yubico recomenda registar pelo menos duas chaves por colaborador: uma primária e uma de backup. Se a chave primária for perdida ou danificada, o colaborador pode usar a chave de backup sem ter de passar por um processo de recuperação que exige a intervenção do suporte de TI. A chave de backup deve ser conservada num local seguro e separado da chave primária. Para implementação empresarial, a prática padrão é o dual-key enrollment durante o onboarding.
A YubiKey funciona com iPhone e Android?
Sim, mas com diferenças. No iPhone, a ligação NFC funciona nativamente desde o iPhone 7 com iOS 13. Para a ligação física, os iPhone usam Lightning: a YubiKey 5Ci é o único modelo com conector Lightning. No iPad, Lightning é o único tipo de ligação física suportada; NFC não está disponível nos modelos atuais. No Android, a ligação NFC funciona se o dispositivo tiver um leitor NFC. Para a ligação física via USB-C, é necessário um modelo com conector USB-C. Alguns dispositivos Android exigem a ativação de USB On-The-Go (OTG) nas definições.
O que acontece se perder a chave de segurança?
Se registou uma chave de backup, pode usá-la para aceder e registar uma nova chave primária. Se perdeu a única chave registada, deve passar pelo processo de recuperação da conta do fornecedor de identidade (IdP). A maioria dos IdP empresariais (Okta, Microsoft Entra ID, Google Workspace) oferece um processo de recuperação que exige verificação da identidade através de outros métodos. O processo de recuperação é um ponto crítico de segurança: deve ser configurado com controlos rigorosos para evitar que um atacante o possa explorar. A recomendação operacional é ter sempre uma chave de backup registada e conservada num local seguro.
YubiKey 5 NFC ou YubiKey 5C NFC: qual escolher?
A principal diferença é o conector: a YubiKey 5 NFC tem conector USB-A, a YubiKey 5C NFC tem conector USB-C. A escolha depende dos dispositivos em uso na empresa. Se os portáteis têm portas USB-C (a maioria dos portáteis modernos), a versão 5C NFC é a escolha mais coerente. Se ainda existem portáteis com USB-A ou se quer máxima compatibilidade com adaptadores, a versão 5 NFC é mais universal. Ambas suportam NFC para uso em smartphones. A YubiKey 5Ci é a única com conector Lightning para iPhone e iPad.
A melhor chave hardware é aquela que a equipa usa mesmo, duas vezes.
Depois de comparar modelos, protocolos e certificações, a resposta não é “uma é melhor do que as outras”. A pergunta correta é: qual é o meu perfil de risco, que protocolos preciso e tenho um plano para a implementação?
Para a maioria das empresas, a YubiKey 5 NFC ou YubiKey 5C NFC é a escolha mais coerente: cobre todos os protocolos, está certificada FIDO L2 e IP68, e funciona com qualquer serviço moderno e legado. Para empresas com apenas serviços cloud, a Security Key Series é mais económica e suficiente. Para ambientes regulamentados (governo, defesa, saúde, finanças), a YubiKey 5 FIPS Series certificada FIPS 140-3 é a única escolha conforme.
A verdade operacional é que a segurança hardware não é um produto, é um processo. O sucesso não depende apenas da escolha da chave, mas de como são geridos o enrollment, o backup, o ciclo de vida e o suporte. A regra das duas chaves por colaborador é a intervenção única que reduz mais significativamente o risco operacional: elimina a necessidade de processos de recuperação caros e vulneráveis.
Antes de escolher, portanto, não se pergunte apenas “que chave compro”. Pergunte-se: tenho um plano para a implementação, configurei a atestação, eliminei os fallback fracos, e previ o backup para cada colaborador? A resposta determina o sucesso do projeto.