As melhores chaves de segurança hardware (YubiKey) para proteger contas corporativas | SmartStackHubPro
Segurança · Identidade · Hardware

As melhores chaves de segurança hardware (YubiKey) para proteger contas corporativas

Guia operacional das melhores chaves de segurança hardware para contas corporativas: comparação entre YubiKey 5, Security Key e FIPS Series, diferenças FIDO2 vs U2F, implementação empresarial e cenários de uso.

YubiKey 5 Security Key FIDO2 FIPS 140-3
✓
A resposta curta

Para a maioria das empresas, a YubiKey 5 NFC ou a YubiKey 5C NFC é a escolha mais coerente: suporta todos os protocolos (FIDO2, U2F, PIV, OpenPGP, OATH-TOTP, Yubico OTP) e cobre tanto as aplicações cloud modernas como os sistemas legados. Para quem precisa apenas de FIDO2/WebAuthn, a Security Key Series é mais económica e suficiente. Para ambientes regulamentados (governo, defesa, saúde, finanças), a YubiKey 5 FIPS Series certificada FIPS 140-3 é a única escolha conforme. Independentemente do modelo, a regra operacional é duas chaves por colaborador, uma primária e uma de backup.

As passwords já não são suficientes. A autenticação de dois fatores por SMS é vulnerável ao SIM swapping. As apps de autenticação (TOTP) são melhores, mas continuam vulneráveis ao phishing em tempo real: um atacante pode replicar um site de login e pedir o código, que o utilizador fornecerá convencido de estar no site correto. As chaves de segurança hardware eliminam esta vulnerabilidade por arquitetura: autenticam o utilizador apenas se o domínio requerente corresponder exatamente ao registado.

A Yubico é o fabricante de referência nesta categoria. As suas chaves são usadas em mais de 160 países e são o padrão de facto para autenticação resistente ao phishing nas empresas. Este guia analisa as diferentes séries de YubiKey, as diferenças entre FIDO2 e U2F, as certificações FIPS para ambientes regulamentados e as práticas de implementação empresarial.

O quadro regulamentar e de segurança mudou significativamente entre 2025 e 2026. O NIST publicou a versão final da SP 800-63B-4 em julho de 2025, que define os requisitos técnicos para os três Authentication Assurance Levels. O W3C publicou o WebAuthn Level 3 como Recommendation oficial em agosto de 2026, estabilizando o padrão no qual se baseiam as passkeys e as chaves hardware. A ENISA reconheceu as passkeys como o método mais forte de phishing-resistant MFA no seu guia técnico para NIS2 publicado em junho de 2025. E a FIDO Alliance publicou um guia para a implementação de autenticação FIDO nas agências governamentais dos EUA em março de 2025.

Se está a construir uma arquitetura de segurança completa para a sua empresa, complete a leitura com a nossa comparação sobre ProtonVPN vs NordVPN para a privacidade e com o guia sobre como proteger dados empresariais em Wi-Fi público.

FIDO2 U2F PIV OpenPGP FIPS 140-3

Nota editorial e de afiliação

Informações gerais. O conteúdo deste artigo, incluindo referências a preços, funcionalidades e certificações dos produtos mencionados, é publicado a título informativo e educativo. O SmartStackHubPro.com não fornece consultoria jurídica, técnica ou de segurança informática. As condições dos produtos mudam frequentemente: verifique sempre as informações atualizadas nos sites oficiais dos respetivos fabricantes antes de tomar decisões.

Transparência de afiliação. Alguns links presentes neste artigo podem ser links de afiliação. Se comprar através destes links, a SmartStackHubPro pode receber uma comissão sem custos adicionais para si. Isto não influencia a seleção editorial, que segue critérios de utilidade prática e coerência com o stack operacional dos profissionais internacionais.

01 · O problema

Porque as passwords e as apps TOTP já não bastam

As violações das contas corporativas quase nunca acontecem através de ataques técnicos sofisticados. Acontecem através de phishing, engenharia social e reutilização de credenciais. As chaves de segurança hardware são o único método de autenticação que resiste a estas ameaças por arquitetura, não por configuração.

01

As apps TOTP são vulneráveis ao phishing

Um código TOTP gerado por uma app é válido por um curto período, mas pode ser intercetado em tempo real. Um atacante que replica um site de login pode pedir o código ao utilizador e usá-lo imediatamente. A chave hardware não tem este problema: autentica apenas se o domínio requerente corresponder exatamente ao registado.

02

Os SMS são inseguros por conceção

O SIM swapping e a interceção das redes móveis tornam os SMS inadequados para a autenticação empresarial. A NIST SP 800-63B-4 classifica os SMS como “restricted” e recomenda não os usar para autenticação de alto risco. As chaves hardware são a alternativa designada para AAL3.

03

As passwords reutilizadas são um risco sistémico

Uma única violação num serviço de consumo pode comprometer o acesso empresarial se a mesma password for reutilizada. As chaves hardware eliminam esta dependência: mesmo que a password seja comprometida, o acesso exige a chave física.

SmartStackHubPro Insight O custo real de uma conta comprometida supera largamente o custo das chaves hardware.

Uma única conta empresarial comprometida pode custar centenas de milhares de euros em dados roubados, remediação, danos reputacionais e potenciais multas regulatórias. O incidente MGM Resorts de 2023 teve um impacto estimado de 100 milhões de dólares. O custo de dotar uma equipa de 100 pessoas com duas YubiKey cada é de alguns milhares de euros. O ROI da segurança hardware é um dos mais altos na TI empresarial.

02 · FIDO2 vs U2F

FIDO2, U2F e WebAuthn: o que significam e qual usar

Quando se fala de chaves de segurança hardware, os termos FIDO2, U2F, WebAuthn e CTAP são frequentemente usados de forma intercambiável. Não o são. Compreender a diferença é essencial para escolher o modelo certo e configurar corretamente a implementação.

U2F: o predecessor

U2F (Universal 2nd Factor) é o padrão anterior, concebido apenas para autenticação de dois fatores. Adiciona um segundo fator a um login com nome de utilizador e password: o utilizador fornece as credenciais e depois toca na chave para confirmar. U2F não suporta autenticação passwordless: a password permanece necessária. U2F ainda é suportado para retrocompatibilidade, mas é considerado superado.

Nota importante: nos dispositivos YubiKey 5 FIPS Series com firmware 5.7.x e certificação FIPS 140-3, U2F está desativado. Usa-se exclusivamente FIDO2. Esta é uma mudança introduzida com o FIPS 140-3: a função U2F já não está disponível nestes dispositivos.

FIDO2 e WebAuthn: o padrão atual

FIDO2 é o padrão atual e suporta tanto a autenticação de dois fatores como a autenticação passwordless. WebAuthn é a especificação do W3C que define a interface entre o browser e o autenticador (a chave). CTAP é o protocolo que define a comunicação entre o browser e a chave. O WebAuthn Level 3 tornou-se uma W3C Recommendation oficial a 25 de agosto de 2026, estabilizando definitivamente o padrão.

Com FIDO2, a chave pode substituir completamente a password. O utilizador toca na chave e autentica-se, sem digitar nada. FIDO2 suporta também as credenciais residentes (chamadas também passkey device-bound), que permitem o login sem sequer introduzir o nome de utilizador: a chave recorda as credenciais associadas ao site. Segundo o guia da FIDO Alliance para a implementação governamental dos EUA, as passkey device-bound podem satisfazer tanto AAL3 como AAL2, enquanto as passkey sincronizadas estão limitadas a AAL2.

Quantas credenciais residentes pode conter uma YubiKey?

O número de credenciais residentes (passkey) que uma YubiKey pode conter depende do firmware e do modelo. As YubiKey 5 Series com firmware 5.7.x e posteriores suportam até 100 passkey device-bound, um aumento significativo em relação às 25 dos firmwares anteriores. Este número é relevante para implementação empresarial: se cada colaborador deve registar a chave em dezenas de serviços empresariais, a capacidade deve ser suficiente.

Leitura operacional: para novas implementações, configurar sempre FIDO2 como método primário. U2F deve ser considerado apenas para retrocompatibilidade com sistemas legados. Nos dispositivos FIPS 140-3, U2F não está disponível: tudo passa por FIDO2.
03 · Modelos

YubiKey 5 Series, Security Key Series, FIPS Series e Bio Series

A Yubico produz quatro famílias principais de chaves. A escolha depende do nível de segurança exigido, dos protocolos necessários e dos ambientes regulamentados em que a empresa opera.

Série Protocolos suportados Certificações Ideal para
YubiKey 5 SeriesFIDO2, U2F, PIV, OpenPGP, OATH-TOTP/HOTP, Yubico OTP, passwords estáticasFIDO L1/L2, IP68A maioria das empresas: cobertura completa cloud + legado
Security Key SeriesFIDO2, U2FFIDO L1/L2Empresas que usam apenas serviços cloud modernos (Google, Microsoft 365, Okta)
YubiKey 5 FIPS SeriesFIDO2, PIV, OpenPGP, OATH (U2F desativado no 140-3)FIPS 140-3 Level 2, Physical Security Level 3Governo, defesa, saúde, finanças, ambientes regulamentados
YubiKey Bio SeriesFIDO2FIDO L1/L2Empresas que querem autenticação biométrica em FIDO2

YubiKey 5 Series: o canivete suíço

A YubiKey 5 Series é a escolha mais versátil: suporta todos os protocolos, incluindo PIV (smart card), OpenPGP, OATH-TOTP, Yubico OTP e passwords estáticas. Isto torna-a adequada tanto para a autenticação cloud moderna (FIDO2) como para sistemas legados que exigem smart card ou OTP.

Modelos principais: YubiKey 5 NFC (USB-A + NFC), YubiKey 5C NFC (USB-C + NFC), YubiKey 5 Nano (USB-A, formato ultracompacto), YubiKey 5C Nano (USB-C, formato ultracompacto), YubiKey 5Ci (USB-C + Lightning para iPhone/iPad).

Preços indicativos 2026: de cerca de 58 $ para a YubiKey 5C NFC a cerca de 85 $ para a YubiKey 5Ci.

Security Key Series: o essencial a custo contido

A Security Key Series suporta apenas FIDO2 e U2F. Não tem PIV, OpenPGP, OATH-TOTP ou Yubico OTP. É suficiente para a maioria das contas cloud (Google Workspace, Microsoft 365, Okta, GitHub, AWS), mas não cobre sistemas legados que exigem smart card ou OTP hardware.

Quando escolhê-la: se a sua empresa usa exclusivamente serviços cloud modernos com suporte FIDO2, a Security Key Series é mais económica e mais do que suficiente. Se precisa de cobrir VPN legadas, assinatura digital ou SSH com OpenPGP, precisa da YubiKey 5 Series.

YubiKey Bio Series: autenticação biométrica em FIDO2

A YubiKey Bio Series adiciona um leitor de impressões digitais à chave. A autenticação acontece com a impressão digital, com a possibilidade de usar um PIN como backup. Está certificada FIDO2 e suporta serviços como Bitwarden, Okta, Google e Microsoft.

Quando escolhê-la: se a sua empresa quer uma experiência passwordless com verificação biométrica e não precisa de protocolos legados (PIV, OpenPGP, OATH). A YubiKey Bio é suportada pela maioria dos serviços FIDO2 modernos.

Escolha recomendada

YubiKey 5 NFC ou 5C NFC para a maioria das empresas

Cobertura completa de todos os protocolos, certificações FIDO L2 e IP68, disponível em USB-A e USB-C.

Descobrir YubiKey →
04 · FIPS 140-3

FIPS 140-3: o que significa e quando é necessário

FIPS 140-3 é o padrão atual do governo dos Estados Unidos para módulos criptográficos, alinhado com o padrão internacional ISO/IEC 19790:2012. Substitui o FIPS 140-2, depreciado em maio de 2026. Para as empresas que operam em setores regulamentados ou que fornecem serviços a entidades governamentais, a certificação FIPS é frequentemente um requisito contratual.

YubiKey 5 FIPS Series: o que oferece

A YubiKey 5 FIPS Series está certificada FIPS 140-3 Overall Level 2 com Physical Security Level 3 (Certificate #5291). É o único autenticador autorizado pelo governo dos EUA a conter tanto credenciais DoD PKI como passkey FIDO2 no mesmo dispositivo.

Características principais do firmware 5.7.4:

  • Suporte para chaves RSA-3072 e RSA-4096, além de Ed25519 e X25519
  • PIN FIDO2, PIV e OpenPGP com mínimo de 8 caracteres, complexidade ativada por defeito
  • U2F desativado: apenas FIDO2 está disponível
  • Atestação empresarial: os IdP podem ler o número de série da chave durante o registo FIDO2
  • Suporte para 100 passkey device-bound (up from 25)
  • SCP11: canal seguro baseado em criptografia assimétrica
  • NFC desativado em trânsito para prevenir manipulação antes da implementação

Quem precisa de FIPS 140-3

A certificação FIPS 140-3 é necessária para:

  • Agências federais dos EUA e contratantes da defesa. A NIST fixou 21 de setembro de 2026 como prazo para os novos sistemas governamentais que devem usar módulos criptográficos validados FIPS 140-3.
  • Empresas em setores regulamentados (saúde com HIPAA, finanças com PCI-DSS, energia com NERC CIP)
  • Organizações que devem cumprir NIST SP 800-63B AAL3: AAL3 exige um token hardware-based resistente à impersonificação do verificador
  • Organizações que gerem dados governamentais classificados

O que muda com FIPS 140-3 em relação ao FIPS 140-2

A diferença mais significativa é que FIPS 140-3 introduz a aplicação hardware: os requisitos FIPS são aplicados diretamente pela YubiKey, não apenas pelo software. O dispositivo recusa criar credenciais até estar configurado corretamente e estar em FIPS Approved Mode. Uma vez inicializado em modo FIPS, o dispositivo não pode ser removido desse modo sem apagar todas as funções.

Nota importante para o procurement: FIPS 140-2 está depreciado. Os auditores recomendam não distribuir novas implementações com dispositivos certificados FIPS 140-2. Os dispositivos FIPS 140-2 existentes podem continuar a ser usados, mas as novas implementações devem ter uma certificação válida não expirada.

Atenção à transição FIPS 140-2 → 140-3

Se a sua empresa precisa de FIPS, verifique que as chaves adquiridas estão certificadas FIPS 140-3, não FIPS 140-2. A Yubico obteve a validação FIPS 140-3 para a YubiKey 5 FIPS Series em maio de 2026 (Certificate #5291). Se tem stock de chaves FIPS 140-2, planeie a substituição para as novas implementações e para auditorias futuras.

05 · Implementação

Como distribuir as chaves de segurança numa empresa

A escolha do modelo é apenas o primeiro passo. O sucesso de uma implementação de chaves hardware depende de como são geridos o enrollment, o backup, a recuperação e o ciclo de vida. A Yubico recomenda registar pelo menos duas chaves por colaborador.

Regra das duas chaves

Para cada colaborador, registar duas chaves: uma primária (que o colaborador leva consigo) e uma de backup (conservada num local seguro). Se a chave primária for perdida ou danificada, o colaborador pode usar a chave de backup sem ter de passar por um processo de recuperação que envolve o suporte de TI.

Porque é essencial: o processo de recuperação da conta é um ponto crítico de segurança. Se um atacante conseguir manipular o suporte de TI ou o processo de reset, pode obter acesso mesmo sem a chave física. Ter uma chave de backup registada elimina a necessidade de recorrer à recuperação na maioria dos casos.

Enrollment empresarial com atestação

O firmware 5.7.x introduz a Enterprise Attestation: durante o registo FIDO2, o Identity Provider pode ler o número de série da chave e outros identificadores únicos. Isto permite:

  • Verificar que a chave foi emitida pela empresa e não é uma chave pessoal
  • Associar a chave a um inventário empresarial
  • Bloquear o registo de chaves não autorizadas
  • Simplificar o rastreio de recursos para grandes frotas de dispositivos

Gestão do ciclo de vida

As chaves hardware são ativos físicos que exigem gestão do ciclo de vida: emissão, distribuição, substituição, revogação. Para implementações em larga escala, isto significa integrar a gestão das chaves no workflow de onboarding (joiner-mover-leaver) e manter um inventário atualizado.

Custos à escala: para uma empresa de 10.000 colaboradores, dotar cada pessoa de duas chaves (primária + backup) envolve um investimento em hardware entre 400.000 e 2,2 milhões de dólares, dependendo do modelo escolhido. É por isso que muitas empresas adotam uma implementação seletiva: chaves hardware para funções privilegiadas (admin, executive, funções regulamentadas) e passkey sincronizadas ou outros métodos para o resto da força de trabalho.

Recomendação operacional: comece com um piloto num grupo restrito (equipa de TI, funções privilegiadas, executivos). Meça a taxa de adoção, a carga no suporte e os problemas de UX. Depois expanda por ondas. Não faça rollout para toda a empresa no primeiro dia.
06 · Cenários de uso

Que YubiKey para que tipo de empresa

Não é uma classificação. É uma matriz para se orientar com base no seu contexto específico.

Perfil empresarial Modelo recomendado Porquê
Startup / PME com serviços cloudSecurity Key C NFCApenas FIDO2 necessário, custo contido
PME com VPN legada e smart cardYubiKey 5 NFC ou 5C NFCSuporta PIV, OpenPGP e OTP além de FIDO2
Empresa com iPhone/iPad corporativosYubiKey 5CiÚnico modelo com conector Lightning
Portáteis modernos com USB-CYubiKey 5C NFC ou 5C NanoConector USB-C, NFC para smartphones
Implementação empresarial em larga escalaYubiKey 5 NFC (USB-A)Máxima compatibilidade com adaptadores
Governo, defesa, setores regulamentadosYubiKey 5 FIPS SeriesCertificação FIPS 140-3, DoD PKI + FIDO2
Empresa com foco biométricoYubiKey Bio SeriesLeitor de impressões digitais, FIDO2, passwordless
SmartStackHubPro Insight Papéis, não classificações.

A Security Key é para quem usa apenas cloud moderno. A YubiKey 5 é para quem precisa de cobertura completa. A FIPS Series é para quem opera em ambientes regulamentados. A Bio é para quem quer biométrico. A pergunta certa é: que protocolos preciso realmente, e que certificação devo cumprir?

07 · Erros comuns

Os 5 erros mais caros na implementação de chaves hardware

Estes erros não são desastrosos individualmente. Tornam-se relevantes quando se repetem e comprometem a adoção ou a segurança.

01
Distribuir uma única chave por colaborador

A Yubico recomenda duas chaves por colaborador: uma primária e uma de backup. Sem backup, a perda da chave primária obriga o colaborador a passar pelo processo de recuperação, que é um ponto crítico de segurança e uma carga para o suporte. A chave de backup deve ser registada durante o onboarding e conservada num local seguro.

02
Não configurar o enrollment com atestação

O firmware 5.7.x suporta Enterprise Attestation: durante o registo FIDO2, o IdP pode ler o número de série da chave. Sem esta configuração, não pode verificar que a chave registada é a emitida pela empresa. Um colaborador poderia registar uma chave pessoal, que a empresa não pode inventariar nem revogar.

03
Deixar métodos de fallback fracos ativos

Se a sua política permite SMS, OTP por email ou push notification como métodos de fallback, um atacante pode forçar o downgrade e explorar o método mais fraco. A autenticação é tão forte quanto o seu elo mais fraco. A recomendação é eliminar os fallback fracos e tornar o percurso hardware o único percurso possível para as funções privilegiadas.

04
Escolher FIPS 140-2 quando é necessário FIPS 140-3

FIPS 140-2 está depreciado desde maio de 2026. Os auditores recomendam não distribuir novas implementações com dispositivos FIPS 140-2. Se precisa de FIPS, verifique que as chaves adquiridas estão certificadas FIPS 140-3 (Certificate #5291 para a YubiKey 5 FIPS Series).

05
Ignorar a compatibilidade com os dispositivos em uso

A escolha entre USB-A, USB-C e Lightning depende dos dispositivos da empresa. Se os portáteis têm USB-C, a versão USB-C é mais coerente. Se existem iPhone ou iPad corporativos, é necessária uma chave com Lightning (apenas YubiKey 5Ci). Verifique sempre a compatibilidade antes de encomendar em grandes quantidades.

SmartStackHubPro Insight O erro mais caro é subestimar a carga operacional.

Uma implementação de chaves hardware não é apenas uma compra: é um projeto operacional que exige enrollment, backup, ciclo de vida, suporte e recuperação. As empresas que falham não o fazem pela escolha técnica, mas pela falta de um plano operacional. Comece com um piloto, meça a carga, depois expanda.

08 · Roadmap

O roadmap SmartStackHubPro para adotar chaves hardware

Uma sequência prática para escolher e distribuir as chaves sem testes inconclusivos.

01
Defina os requisitos de segurança

Que aplicações empresariais devem ser protegidas? Precisa de FIDO2, PIV, OpenPGP, OATH? Opera num setor regulamentado que exige FIPS? As respostas determinam a série de YubiKey a escolher.

02
Verifique a compatibilidade com os dispositivos

Os portáteis têm USB-A ou USB-C? Existem iPhone ou iPad corporativos (Lightning)? Os smartphones suportam NFC? A escolha do conector deve ser coerente com os dispositivos em uso.

03
Escolha o modelo por perfil

Security Key para cloud-only, YubiKey 5 para cobertura completa, FIPS Series para ambientes regulamentados, Bio para biométrico. Não existe um modelo único para todas as empresas.

04
Planeie o enrollment com duas chaves

Para cada colaborador: uma chave primária e uma de backup. A chave de backup deve ser registada durante o onboarding e conservada num local seguro. O enrollment deve ser configurado com Enterprise Attestation para o inventário.

05
Teste com um piloto

Escolha um grupo restrito (TI, funções privilegiadas) e teste a implementação durante 2-3 semanas. Meça a taxa de adoção, a carga no suporte, os problemas de UX. Depois expanda por ondas.

06
Meça e itere

Quantos colaboradores usam a chave regularmente? Quantos precisam de suporte? A taxa de abandono é aceitável? Se a adoção é baixa, o problema é a forma como foi introduzida, não a tecnologia.

SmartStackHubPro Insight A implementação é um projeto operacional, não uma compra.

Uma implementação de sucesso exige planeamento do enrollment, gestão do ciclo de vida, suporte para a recuperação e medição da adoção. A escolha técnica é apenas o primeiro passo. O tempo gasto a planear a implementação é o mais valioso.

09 · Conteúdos relacionados

Continue o seu percurso na SmartStackHubPro

As chaves hardware são uma peça da arquitetura de segurança para as empresas distribuídas. Estes conteúdos completam o quadro.

10 · Fontes

Fontes e referências oficiais

Os dados técnicos e as referências regulamentares citados neste artigo baseiam-se em fontes institucionais, institutos de investigação e documentação oficial do fabricante. Verifique sempre as condições atualizadas nos sites oficiais antes de tomar decisões.

Mostrar as fontes oficiais
Padrões e diretrizes institucionais
NIST — SP 800-63B-4: Digital Identity Guidelines csrc.nist.gov (publicação oficial)
W3C — WebAuthn Level 3 Recommendation w3.org (WebAuthn L3)
FIDO Alliance — WebAuthn Level 3 is now a W3C Recommendation fidoalliance.org (anúncio oficial)
FIDO Alliance — Guidance for U.S. Government Agency Deployment fidoalliance.org (guia governamental)
ENISA — NIS2 Technical Implementation Guide enisa.europa.eu (guia NIS2)
FIDO Alliance — Response to ENISA Draft NIS2 Guidance fidoalliance.org (resposta à ENISA)
Institutos de investigação académica
USENIX SOUPS 2025 — From TOTPs to Security Keys usenix.org (estudo académico)
USENIX SOUPS 2025 — Proceedings usenix.org (proceedings)
Documentação oficial do fabricante
Yubico — Compare Products yubico.com/store/compare
Yubico — YubiKey 5 FIPS Series FIPS 140-3 Validated yubico.com (certificação FIPS)
Yubico — Ordering FIPS-Validated YubiKeys as an Enterprise Customer docs.yubico.com (ordering FIPS)
Os dados técnicos, as certificações e as referências regulamentares estão atualizados a setembro de 2026 e devem ser verificados diretamente nos sites oficiais antes de qualquer decisão operacional.
11 · FAQ

Perguntas frequentes sobre chaves de segurança hardware

As respostas sintetizam o quadro do artigo. As condições dos produtos podem mudar.

O que é uma chave de segurança hardware e porque é mais segura do que uma app de autenticação?

Uma chave de segurança hardware é um dispositivo físico que protege o acesso às contas usando criptografia de chave pública. Ao contrário das apps de autenticação (TOTP), que geram códigos que podem ser intercetados por um site de phishing, a chave hardware é resistente ao phishing por arquitetura: autentica o utilizador apenas se o domínio requerente corresponder exatamente ao registado. Um atacante que replica um site de login não pode usar a chave para se autenticar, porque a chave verifica a origem do pedido. As apps TOTP não têm esta proteção.

YubiKey 5 Series ou Security Key Series: qual escolher para uma empresa?

A escolha depende do nível de segurança e do tipo de aplicações empresariais. A Security Key Series suporta apenas FIDO2/WebAuthn e U2F: é suficiente para a maioria das contas cloud (Google Workspace, Microsoft 365, Okta, GitHub). A YubiKey 5 Series suporta também PIV (smart card), OpenPGP, OATH-TOTP, Yubico OTP e passwords estáticas: é necessária se a empresa usa VPN legadas com smart card, assinatura digital, SSH com OpenPGP, ou ambientes que exigem autenticação smart card. Para uma empresa que quer uma solução completa e duradoura, a YubiKey 5 Series é a escolha mais coerente.

Qual é a diferença entre FIDO2 e U2F?

U2F é o padrão anterior, concebido apenas para autenticação de dois fatores: adiciona um segundo fator a um login com nome de utilizador e password. FIDO2 é o padrão atual e suporta tanto a autenticação de dois fatores como a autenticação passwordless: com FIDO2, a chave pode substituir completamente a password. FIDO2 suporta também credenciais residentes (passkey device-bound), que permitem o login sem nome de utilizador. U2F ainda é suportado para retrocompatibilidade, mas FIDO2 é o padrão a preferir para novas implementações. Nota: em dispositivos FIPS 140-3, U2F é desativado e usa-se apenas FIDO2.

O que significa FIPS 140-3 e quando é necessário?

FIPS 140-3 é o padrão atual do governo dos Estados Unidos para módulos criptográficos, alinhado com o padrão internacional ISO/IEC 19790:2012. Substitui o FIPS 140-2, depreciado em maio de 2026. A YubiKey 5 FIPS Series é certificada FIPS 140-3 Overall Level 2 com Physical Security Level 3, e é o único autenticador autorizado pelo governo dos EUA a conter tanto credenciais DoD PKI como passkey FIDO2 no mesmo dispositivo. É necessária para: agências federais, contratantes da defesa, empresas em setores regulamentados (saúde, finanças), organizações que devem cumprir NIST SP 800-63B AAL3.

Quantas chaves de segurança são necessárias por colaborador?

A Yubico recomenda registar pelo menos duas chaves por colaborador: uma primária e uma de backup. Se a chave primária for perdida ou danificada, o colaborador pode usar a chave de backup sem ter de passar por um processo de recuperação que exige a intervenção do suporte de TI. A chave de backup deve ser conservada num local seguro e separado da chave primária. Para implementação empresarial, a prática padrão é o dual-key enrollment durante o onboarding.

A YubiKey funciona com iPhone e Android?

Sim, mas com diferenças. No iPhone, a ligação NFC funciona nativamente desde o iPhone 7 com iOS 13. Para a ligação física, os iPhone usam Lightning: a YubiKey 5Ci é o único modelo com conector Lightning. No iPad, Lightning é o único tipo de ligação física suportada; NFC não está disponível nos modelos atuais. No Android, a ligação NFC funciona se o dispositivo tiver um leitor NFC. Para a ligação física via USB-C, é necessário um modelo com conector USB-C. Alguns dispositivos Android exigem a ativação de USB On-The-Go (OTG) nas definições.

O que acontece se perder a chave de segurança?

Se registou uma chave de backup, pode usá-la para aceder e registar uma nova chave primária. Se perdeu a única chave registada, deve passar pelo processo de recuperação da conta do fornecedor de identidade (IdP). A maioria dos IdP empresariais (Okta, Microsoft Entra ID, Google Workspace) oferece um processo de recuperação que exige verificação da identidade através de outros métodos. O processo de recuperação é um ponto crítico de segurança: deve ser configurado com controlos rigorosos para evitar que um atacante o possa explorar. A recomendação operacional é ter sempre uma chave de backup registada e conservada num local seguro.

YubiKey 5 NFC ou YubiKey 5C NFC: qual escolher?

A principal diferença é o conector: a YubiKey 5 NFC tem conector USB-A, a YubiKey 5C NFC tem conector USB-C. A escolha depende dos dispositivos em uso na empresa. Se os portáteis têm portas USB-C (a maioria dos portáteis modernos), a versão 5C NFC é a escolha mais coerente. Se ainda existem portáteis com USB-A ou se quer máxima compatibilidade com adaptadores, a versão 5 NFC é mais universal. Ambas suportam NFC para uso em smartphones. A YubiKey 5Ci é a única com conector Lightning para iPhone e iPad.

SmartStackHubPro · Veredito Final

A melhor chave hardware é aquela que a equipa usa mesmo, duas vezes.

Depois de comparar modelos, protocolos e certificações, a resposta não é “uma é melhor do que as outras”. A pergunta correta é: qual é o meu perfil de risco, que protocolos preciso e tenho um plano para a implementação?

Para a maioria das empresas, a YubiKey 5 NFC ou YubiKey 5C NFC é a escolha mais coerente: cobre todos os protocolos, está certificada FIDO L2 e IP68, e funciona com qualquer serviço moderno e legado. Para empresas com apenas serviços cloud, a Security Key Series é mais económica e suficiente. Para ambientes regulamentados (governo, defesa, saúde, finanças), a YubiKey 5 FIPS Series certificada FIPS 140-3 é a única escolha conforme.

A verdade operacional é que a segurança hardware não é um produto, é um processo. O sucesso não depende apenas da escolha da chave, mas de como são geridos o enrollment, o backup, o ciclo de vida e o suporte. A regra das duas chaves por colaborador é a intervenção única que reduz mais significativamente o risco operacional: elimina a necessidade de processos de recuperação caros e vulneráveis.

Antes de escolher, portanto, não se pergunte apenas “que chave compro”. Pergunte-se: tenho um plano para a implementação, configurei a atestação, eliminei os fallback fracos, e previ o backup para cada colaborador? A resposta determina o sucesso do projeto.

Pronto para proteger as suas contas corporativas com chaves hardware?