Segurança digital
Atualizado em 18/09/2026 · 212 serviços verificados na documentação oficial · Página de referência
Este diretório mostra, serviço por serviço, quais métodos de verificação em duas etapas cada plataforma documenta hoje: código por SMS, código por e-mail, aplicativo autenticador, app próprio, chave de segurança física (padrão FIDO2/U2F, como a YubiKey) e passkey. São mais de 212 serviços, com prioridade para corretoras de criptomoedas, e cada linha traz o link da documentação oficial para você conferir antes de decidir.
Como ler este diretório
Cada serviço recebe um status por método de verificação. O status descreve o que a documentação oficial diz, não o que o serviço faz por dentro.
- Sim
- A documentação oficial confirma o método.
- Não
- A documentação oficial diz que o serviço não oferece o método ou que o descontinuou.
- Não consta
- A página oficial que lista os métodos de verificação não cita esse recurso. É um indício de que não existe, não uma prova.
- Não verificado
- Não encontramos página oficial legível sobre esse método na data da verificação.
O que cada método significa
- SMS
- Código enviado por mensagem de texto. É o método mais exposto à troca de chip (SIM swap), o golpe mais comum no Brasil.
- Código ou link enviado ao e-mail cadastrado. Vale o que vale a proteção da própria conta de e-mail.
- App autenticador
- Aplicativo de terceiros que gera códigos temporários (TOTP), como Google Authenticator, Authy ou Microsoft Authenticator.
- App próprio
- O aplicativo do próprio serviço funciona como fator: token gerado no app, notificação para aprovar ou dispositivo cadastrado. É o modelo dos bancos brasileiros.
- Chave de segurança
- Dispositivo físico no padrão FIDO2/U2F/WebAuthn, como YubiKey, PUFido ou Key-ID, que confirma o login com um toque e não pode ser copiado nem interceptado por phishing.
- Passkey
- Credencial FIDO que substitui a senha, guardada no celular, no computador ou dentro de uma chave de segurança física. Muitos serviços aceitam a chave física justamente por meio da passkey.
Seguridad digital
Actualizado el 18/09/2026 · 212 servicios verificados en la documentación oficial · Página de referencia
Este directorio muestra, servicio por servicio, qué métodos de verificación en dos pasos documenta hoy cada plataforma: código por SMS, código por correo, app autenticadora, app propia, llave de seguridad física (estándar FIDO2/U2F, como la YubiKey) y passkey. Son más de 212 servicios, con prioridad para exchanges de criptomonedas, y cada fila trae el enlace a la documentación oficial para que verifiques antes de decidir.
Cómo leer este directorio
Cada servicio recibe un estado por método de verificación. El estado describe lo que dice la documentación oficial, no lo que el servicio hace por dentro.
- Sí
- La documentación oficial confirma el método.
- No
- La documentación oficial dice que el servicio no ofrece el método o que lo descontinuó.
- No consta
- La página oficial que lista los métodos de verificación no menciona ese recurso. Es un indicio de que no existe, no una prueba.
- No verificado
- No encontramos una página oficial legible sobre ese método en la fecha de la verificación.
Qué significa cada método
- SMS
- Código enviado por mensaje de texto. Es el método más expuesto al cambio de chip (SIM swap), la estafa más común en Brasil.
- Correo
- Código o enlace enviado al correo registrado. Vale lo que valga la protección de la propia cuenta de correo.
- App autenticadora
- App de terceros que genera códigos temporales (TOTP), como Google Authenticator, Authy o Microsoft Authenticator.
- App propia
- La app del propio servicio funciona como factor: token generado en la app, notificación para aprobar o dispositivo registrado. Es el modelo de los bancos brasileños.
- Llave de seguridad
- Dispositivo físico en el estándar FIDO2/U2F/WebAuthn, como YubiKey, PUFido o Key-ID, que confirma el inicio de sesión con un toque y no puede copiarse ni interceptarse con phishing.
- Passkey
- Credencial FIDO que reemplaza la contraseña, guardada en el celular, la computadora o dentro de una llave de seguridad física. Muchos servicios aceptan la llave física justamente a través de la passkey.
Digital security
Updated 09/18/2026 · 212 services verified against official documentation · Reference page
This directory shows, service by service, which two-step verification methods each platform documents today: SMS codes, email codes, authenticator apps, the service's own app, physical security keys (FIDO2/U2F standard, such as YubiKey) and passkeys. It covers more than 212 services, with priority for cryptocurrency exchanges, and every row links to the official documentation so you can check before deciding.
How to read this directory
Each service gets one status per verification method. The status describes what the official documentation says, not how the service works internally.
- Yes
- The official documentation confirms the method.
- No
- The official documentation says the service does not offer the method or has discontinued it.
- Not listed
- The official page that lists verification methods does not mention this one. It is a hint that it does not exist, not proof.
- Unverified
- We found no readable official page about this method on the verification date.
What each method means
- SMS
- A code sent by text message. It is the method most exposed to SIM swap, the most common scam in Brazil.
- A code or link sent to the registered email. It is only as strong as the email account itself.
- Authenticator app
- A third-party app that generates temporary codes (TOTP), such as Google Authenticator, Authy or Microsoft Authenticator.
- Own app
- The service's own app acts as the factor: a token generated in the app, a push prompt to approve, or a registered device. This is the model used by Brazilian banks.
- Security key
- A physical device on the FIDO2/U2F/WebAuthn standard, such as YubiKey, PUFido or Key-ID, that confirms sign-in with a touch and cannot be copied or phished.
- Passkey
- A FIDO credential that replaces the password, stored on the phone, the computer or inside a physical security key. Many services accept the physical key precisely through passkeys.
Corretoras de criptomoedas no Brasil
Corretoras e plataformas com operação no Brasil. Até a data da verificação, nenhuma delas documenta suporte a chave de segurança física; o padrão do mercado nacional é o aplicativo autenticador.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Ripioripio.com | Não consta | Não consta | Sim | Não consta | Não consta | Sim | 2FA só por app gerador de códigos (Google Authenticator, Authy, Microsoft Authenticator); há chave de acesso (passkey) para login e 2FA. | Conferir |
| Bipabipa.app | Sim | Sim | Não consta | Sim | Não consta | Não consta | Código de acesso por e-mail ou SMS, mais Bipa PIN, biometria e verificação facial no app. | Conferir |
| Bitsobitso.com | Sim | Sim | Sim | Não consta | Não consta | Não consta | SMS ou app autenticador na verificação em duas etapas; e-mail confirma novo dispositivo. | Conferir |
| Bitybank e Bitypreçobity.com.br | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | 2FA por Authy ou Google Authenticator; documentação compartilhada entre Bitybank e Bitypreço. | Conferir |
| Brasil Bitcoinbrasilbitcoin.com.br | Sim | Sim | Não verificado | Não verificado | Não consta | Não consta | Brasil Bitcoin envia token por aplicativo no login, com envio alternativo por SMS ou e-mail; o app gerador não é nomeado. | Conferir |
| Coinextcoinext.com.br | Não consta | Não consta | Não verificado | Sim | Não consta | Não consta | Token de autenticação embutido no app Coinext; blog e suporte divergem sobre apps de terceiros. | Conferir |
| Foxbitfoxbit.com.br | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | Verificação em duas etapas pelo Google Authenticator; a central de ajuda não cita outros métodos. | Conferir |
| Mercado Bitcoinmercadobitcoin.com.br | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | 2FA por aplicativo autenticador (recomenda o Authy) com código de 6 dígitos a cada 30 segundos, exigido para saques de cripto. | Conferir |
| NovaDAXnovadax.com.br | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | 2FA por Google Authenticator, Authy ou app compatível; SMS aparece só na desativação. | Conferir |
Sem documentação oficial legível na data da verificação, por isso ainda fora da tabela: Mynt (BTG Pactual), Nox Bitcoin, Transfero.
Corretoras de criptomoedas internacionais
Corretoras globais acessíveis do Brasil. É o grupo com mais suporte a chave de segurança física e passkey, quase sempre ativado pelo recurso de passkey no site.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Binancebinance.com | Sim | Sim | Sim | Sim | Sim | Sim | Aceita SMS, e-mail, Google Authenticator, Binance Authenticator, passkey e chave de segurança física.Onde a chave funciona: site e app (chave USB ou NFC pelo recurso de passkey) | Conferir |
| Bitgetbitget.com | Sim | Não consta | Sim | Não consta | Sim | Sim | SMS, Google Authenticator, chave de acesso (passkey) e YubiKey como dispositivo de segurança.Onde a chave funciona: app e site | Conferir |
| Bybitbybit.com | Não consta | Não consta | Sim | Não consta | Sim | Sim | Google Authenticator, passkey e chave USB FIDO2 pelo recurso de passkey; até dez passkeys por conta.Onde a chave funciona: site; app não documentado para chave física | Conferir |
| Coinbasecoinbase.com | Sim | Não consta | Sim | Sim | Sim | Sim | Oferece SMS, app autenticador, alerta push no app, passkey e chave de segurança U2F/WebAuthn.Onde a chave funciona: site, Android e iOS | Conferir |
| Coinbase Primecoinbase.com/prime | Sim | Não consta | Não consta | Não consta | Sim | Sim | Exige YubiKey ou outra chave física no site e no app Prime Approvals; SMS só na configuração inicial; passkey vinculada ao iPhone.Onde a chave funciona: site e app | Conferir |
| CoinExcoinex.com | Sim | Sim | Sim | Não consta | Sim | Sim | Oferece código por SMS, código por e-mail, TOTP (Google Authenticator) e passkey, inclusive chave USB como YubiKey.Onde a chave funciona: site | Conferir |
| Crypto.comcrypto.com | Sim | Sim | Sim | Não consta | Sim | Sim | SMS, e-mail, app autenticador e passkey, inclusive em chave de hardware como YubiKey; até dez passkeys.Onde a chave funciona: site e app | Conferir |
| Deribitderibit.com | Não | Sim | Sim | Não consta | Sim | Sim | Oferece app autenticador (TOTP), passkey e chave física (YubiKey); não usa SMS; e-mail secundário confirma saques.Onde a chave funciona: não documentado por plataforma | Conferir |
| Gategate.com | Sim | Sim | Sim | Sim | Sim | Sim | Telefone, e-mail, Google ou Gate Authenticator, passkey e chave USB FIDO2; exige dois métodos ativos.Onde a chave funciona: computador e app; chave USB no Android não confirmada | Conferir |
| Geminigemini.com | Não | Não consta | Sim | Não consta | Sim | Sim | App autenticador, passkey e chave de segurança; SMS e Authy foram aposentados em dezembro de 2025.Onde a chave funciona: site, Android e iOS | Conferir |
| Krakenkraken.com | Não consta | Não consta | Sim | Não consta | Sim | Sim | App autenticador, passkey e chave FIDO2 no login; saque aceita Yubico OTP; exige um método móvel sempre ativo.Onde a chave funciona: não documentado por plataforma | Conferir |
| KuCoinkucoin.com | Sim | Sim | Sim | Não consta | Sim | Sim | E-mail, SMS, Google Authenticator e passkey; chave FIDO2 documentada na entidade europeia.Onde a chave funciona: site e iOS; Android não confirmado | Conferir |
| OKXokx.com | Sim | Sim | Sim | Não consta | Sim | Sim | SMS, e-mail, app autenticador, passkey e chave de segurança física, com artigo oficial dedicado.Onde a chave funciona: site; app não documentado para chave física | Conferir |
| Phemexphemex.com | Não consta | Sim | Sim | Não consta | Sim | Sim | Oferece TOTP (Google Authenticator e similares), passkey no site e no app, com chave USB/NFC, e código por e-mail em operações.Onde a chave funciona: site e app | Conferir |
| SwissBorgswissborg.com | Não consta | Não consta | Não consta | Sim | Sim | Sim | Serviço só por app: 2FA por chave criptográfica no celular com PIN ou biometria, e passkey, inclusive em dongle USB físico.Onde a chave funciona: só no app | Conferir |
| WhiteBITwhitebit.com | Não consta | Sim | Sim | Não consta | Sim | Sim | Oferece TOTP (Google Authenticator), código por e-mail e passkey, incluindo chaves físicas como Yubico, na versão web.Onde a chave funciona: site | Conferir |
| XT.comxt.com | Sim | Sim | Sim | Não consta | Sim | Sim | Oferece 2FA por Google Authenticator, SMS e e-mail, além de passkey com biometria, PIN ou chave física (YubiKey) no site.Onde a chave funciona: site | Conferir |
| Bitfinexbitfinex.com | Não consta | Não consta | Sim | Não consta | Sim | Não verificado | Google Authenticator e chave U2F documentados desde 2017; passkey não documentada.Onde a chave funciona: site (fluxo descrito só em navegador) | Conferir |
| BitMEXbitmex.com | Não consta | Não consta | Sim | Não consta | Sim | Não consta | Oferece 2FA por app TOTP (Google Authenticator, Authy) ou YubiKey via FIDO U2F/WebAuthn no navegador, para login e saques.Onde a chave funciona: site | Conferir |
| BingXbingx.com | Sim | Sim | Sim | Não consta | Não consta | Sim | SMS, e-mail, Google Authenticator e passkey apenas no aplicativo. | Conferir |
| HTXhtx.com | Sim | Sim | Sim | Não consta | Não consta | Sim | 2FA por telefone (SMS), e-mail ou Google Authenticator, e passkeys para login e saques no app (iOS, Android) e no site (macOS, Windows). | Conferir |
| Lunoluno.com | Não consta | Sim | Sim | Sim | Não consta | Sim | Oferece 2FA por app autenticador (Google Authenticator, Authy), código de login por e-mail ou push no app Luno e passkey. | Conferir |
| MEXCmexc.com | Sim | Sim | Sim | Não consta | Não consta | Sim | SMS, e-mail, MEXC ou Google Authenticator e passkey no aparelho; até dez passkeys. | Conferir |
| Revolutrevolut.com | Sim | Sim | Não consta | Sim | Não consta | Sim | Revolut verifica o login com notificação push no app, código único por e-mail ou SMS, e aceita passkeys (chaves de acesso). | Conferir |
| Robinhoodrobinhood.com | Sim | Não consta | Sim | Sim | Não consta | Sim | Robinhood oferece 2FA por app autenticador, SMS ou aprovação de dispositivo; passkeys disponíveis só no iOS (Apple). | Conferir |
| BitMartbitmart.com | Sim | Sim | Sim | Não consta | Não consta | Não consta | Oferece 2FA por Google Authenticator e por telefone (SMS); e-mail vinculado também serve como verificação da conta. | Conferir |
| Bitpandabitpanda.com | Sim | Sim | Sim | Não consta | Não consta | Não consta | Bitpanda oferece 2FA por app autenticador (Google Authenticator, Authy); login em novo dispositivo usa e-mail e, sem 2FA, código SMS. | Conferir |
| Bitruebitrue.com | Sim | Não consta | Sim | Não consta | Não consta | Não consta | Oferece 2FA por app autenticador (Google Authenticator, Authy) e por SMS; usa PIN para saques e 'safety code' antiphishing no e-mail. | Conferir |
| Bitstampbitstamp.net | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | 2FA com Google Authenticator (código de 6 dígitos a cada 30 segundos) para login e saques, com chave de autenticação para redefinir. | Conferir |
| Bitvavobitvavo.com | Não consta | Não consta | Sim | Sim | Não consta | Não consta | Bitvavo exige 2FA por notificação push no app Bitvavo ou app autenticador; saques cripto exigem o app autenticador. | Conferir |
| Buda.combuda.com | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | Buda.com oferece 'clave dinámica' via app autenticador (Google Authenticator, Authy ou similar), com códigos de respaldo. | Conferir |
| CoinJarcoinjar.com | Sim | Não consta | Sim | Não consta | Não consta | Não consta | Oferece 'Enhanced Security' (2FA) por app autenticador (Google Authenticator, Authy) ou por código SMS. | Conferir |
| CryptoMarketcryptomkt.com | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | CryptoMarket (agora Notbank) documenta 2FA com Authy para login e saques cripto, em artigo de 2021. | Conferir |
| eToroetoro.com | Sim | Não consta | Não consta | Sim | Não consta | Não consta | 2FA por notificação push com código no app eToro em dispositivo confiável ou por código SMS no número de telefone verificado. | Conferir |
| LBanklbank.com | Não consta | Sim | Sim | Não consta | Não consta | Não consta | Oferece 2FA por Google Authenticator (TOTP) com códigos de backup; código por e-mail é exigido em operações de segurança. | Conferir |
| Lemonlemon.me | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | Lemon oferece 2FA com Google Authenticator (código de 6 dígitos), ativado em Perfil > Seguridad no app. | Conferir |
| MoonPaymoonpay.com | Sim | Sim | Não consta | Não consta | Não consta | Não consta | Oferece código único por e-mail (login e gestão da conta) e por SMS (compras e ações sensíveis), além de bloqueio do app por biometria. | Conferir |
| Poloniexpoloniex.com | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | Oferece 2FA por app autenticador (Google Authenticator, Authy ou similar) com código de recuperação de 16 dígitos. | Conferir |
| Upholduphold.com | Sim | Não consta | Sim | Não consta | Não consta | Não consta | Uphold oferece 2FA por SMS ou app autenticador de terceiros, alternáveis nas configurações de segurança. | Conferir |
Sem documentação oficial legível na data da verificação, por isso ainda fora da tabela: Belo.
Serviços Bitcoin, custódia e empréstimo
Compra de bitcoin, custódia colaborativa, empréstimo com garantia em cripto e pagamentos.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| BitGobitgo.com | Não verificado | Sim | Sim | Sim | Sim | Sim | Passkey recomendada, chave física FIDO2, app TOTP e app BitGo Verify com biometria.Onde a chave funciona: site; app usa passkey biométrica | Conferir |
| Lednledn.io | Sim | Não consta | Sim | Não consta | Sim | Sim | Oferece 2FA por SMS, chave de acesso e chave de segurança física; app autenticador (TOTP) só para quem já o tinha configurado.Onde a chave funciona: não documentado por plataforma | Conferir |
| Strikestrike.me | Não consta | Não consta | Sim | Não consta | Sim | Sim | Oferece 2FA por chave de acesso, chave de segurança física ou app autenticador, configurado no app Strike.Onde a chave funciona: não documentado por plataforma | Conferir |
| Unchainedunchained.com | Não consta | Não consta | Sim | Não consta | Sim | Sim | Oferece MFA por chave de acesso, chave de segurança física (YubiKey, Trezor, Ledger) ou app autenticador.Onde a chave funciona: não documentado por plataforma | Conferir |
| Blockchain.comblockchain.com | Sim | Não consta | Sim | Não consta | Sim | Não consta | SMS, Google Authenticator e YubiKey na carteira; a central da exchange ainda lista YubiKey como futuro.Onde a chave funciona: não documentado por plataforma | Conferir |
| Casacasa.io | Não consta | Não consta | Sim | Não consta | Não consta | Sim | Oferece 2FA por app autenticador (TOTP) ou chave de acesso no app Casa, só em planos pagos; não protege o login no site. | Conferir |
| PayPalpaypal.com | Sim | Não consta | Sim | Não consta | Não consta | Sim | 2FA por app autenticador (ativação só no site) e chave de acesso; SMS permanece só para quem já o tinha ativo. | Conferir |
| Anchorage Digitalanchorage.com | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | Plataforma institucional: operações sensíveis exigem endossos biométricos no app iOS (Secure Enclave) de vários usuários. | Conferir |
| Cash Appcash.app | Não verificado | Não verificado | Não verificado | Sim | Não verificado | Não verificado | Security Lock exige Face ID, digital ou PIN no app para enviar dinheiro; métodos de login não puderam ser confirmados. | Conferir |
| Hodl Hodlhodlhodl.com | Não consta | Sim | Sim | Não consta | Não consta | Não consta | Oferece 2FA por app autenticador (Authy, Google Authenticator) e confirmação por e-mail de novos dispositivos. | Conferir |
| Nexonexo.com | Sim | Sim | Sim | Não consta | Não consta | Não consta | A página de segurança da Nexo cita verificações por SMS, por e-mail e app autenticador, além de biometria para acessar o app. | Conferir |
| Pocket Bitcoinpocketbitcoin.com | Não consta | Sim | Não consta | Não consta | Não consta | Não consta | Acesso ao portal por link enviado ao e-mail, válido por 30 minutos; sem outros métodos documentados. | Conferir |
| Relairelai.app | Não | Não consta | Não | Sim | Não consta | Não consta | Login sem senha por biometria facial (Keyless) ou PIN de 6 dígitos no próprio app; sem SMS nem app autenticador. | Conferir |
| Riverriver.com | Sim | Não consta | Sim | Não consta | Não consta | Não consta | Oferece 2FA por SMS ou app autenticador (TOTP), ativado no site river.com ou no app River. | Conferir |
| Swan Bitcoinswanbitcoin.com | Não consta | Sim | Sim | Não consta | Não consta | Não consta | Login sem senha por código enviado ao e-mail, com 2FA opcional por app autenticador (TOTP). | Conferir |
| Wirexwirex.com | Sim | Não consta | Sim | Não consta | Não consta | Não consta | Oferece 2FA por app autenticador (Google Authenticator, Authy) ou verificação por SMS. | Conferir |
| YouHodleryouhodler.com | Sim | Sim | Sim | Não consta | Não consta | Não consta | Oferece 2FA por e-mail (padrão), SMS ou app autenticador (Google 2FA), gerenciado nas configurações do perfil. | Conferir |
Sem documentação oficial legível na data da verificação, por isso ainda fora da tabela: Bull Bitcoin.
Dados de mercado e ferramentas
Ferramentas de acompanhamento de mercado. As contas guardam poucos dados sensíveis, e a maioria não oferece segundo fator.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| CoinGeckocoingecko.com | Não consta | Não consta | Não consta | Não consta | Não consta | Não consta | Login por e-mail e senha ou conta Google e Apple; nenhum artigo oficial sobre 2FA. | Conferir |
| CoinMarketCapcoinmarketcap.com | Não consta | Não consta | Não consta | Não consta | Não consta | Não consta | Central de ajuda sem artigo sobre verificação em duas etapas. | Conferir |
| Etherscanetherscan.io | Não consta | Não consta | Não consta | Não consta | Não consta | Não consta | Login com usuário, senha e captcha; a documentação oficial não descreve segundo fator. | Conferir |
| TradingViewtradingview.com | Sim | Não consta | Sim | Não consta | Não consta | Não consta | SMS ou app autenticador, com códigos de backup; a ajuda oficial não cita chave física. | Conferir |
Bancos
Bancos brasileiros. O segundo fator, quando existe, é o token gerado no próprio app do banco. Atenção ao nome "chave de segurança" usado por alguns bancos: é um token no app, não a chave física FIDO2.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Banco do Brasilbb.com.br | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | BB usa senha de 8 dígitos, senha de 6 para autorizar, biometria, BB Code (QR lido no App BB) e liberação de dispositivos. | Conferir |
| Banco Interinter.co | Sim | Sim | Não consta | Sim | Não consta | Não consta | Inter autentica transações com o i-Safe, código temporário gerado no Super App, cadastrado com selfie e códigos por SMS e e-mail. | Conferir |
| Banco Panbancopan.com.br | Sim | Sim | Não consta | Não consta | Não consta | Não consta | Banco Pan usa autenticação de 2 fatores com código por SMS e e-mail, além de senha e biometria facial ou digital no app; sem menção a FIDO2. | Conferir |
| Banco Safrasafra.com.br | Sim | Não consta | Não consta | Sim | Não consta | Não consta | App Safra ativa token digital após login com biometria, com código de liberação por SMS e nome do aparelho; sem menção a FIDO2 ou passkey. | Conferir |
| Bradescobradesco.com.br | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | Bradesco valida acesso e transações com a Chave de Segurança (token no app, chaveiro ou cartão TAN), senha de 4 dígitos e biometria facial. | Conferir |
| BTG Pactualbtgpactual.com | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | BTG Empresas valida operações com token de uso único no app, biometria facial e aprovação no app para transações iniciadas no portal web. | Conferir |
| C6 Bankc6bank.com.br | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | C6 Bank exige token instalado no aparelho ativado (C6 Token), senha de 6 dígitos e biometria facial com prova de vida; sem menção a FIDO2. | Conferir |
| Caixacaixa.gov.br | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | Internet Banking CAIXA usa senha, senha de transação, cadastro de dispositivo e opção de certificado digital ICP-Brasil A3, não FIDO. | Conferir |
| Itaúitau.com.br | Sim | Não consta | Não consta | Sim | Não consta | Não consta | Itaú usa iToken gerado no app ou no chaveiro, com senha eletrônica e biometria facial; sem menção a chave FIDO2 ou passkey. | Conferir |
| Neonneon.com.br | Sim | Sim | Não consta | Sim | Não consta | Não consta | Neon usa senha de 6 dígitos, código por SMS, código por e-mail na recuperação e confirmação por push no app; sem menção a FIDO2. | Conferir |
| Nubanknubank.com.br | Não consta | Sim | Não consta | Sim | Não consta | Não consta | Nubank usa senha de acesso, senha de 4 dígitos, reconhecimento facial, dispositivo autorizado, confirmação por e-mail e notificação no app. | Conferir |
| Santandersantander.com.br | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | Santander confirma transações com o ID Santander (token no app, que substituiu o chaveiro) e biometria facial; sem menção a FIDO2. | Conferir |
| Sicoobsicoob.com.br | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | Sicoob usa senha de 8 dígitos, cadastro do computador e efetivação em 2 passos com QR Code lido no app ou senha de efetivação. | Conferir |
| Sicredisicredi.com.br | Sim | Sim | Não consta | Sim | Não consta | Não consta | Sicredi oferece Mobile Token no app, QR Code no Internet Banking, token físico OTP, assinatura eletrônica e biometria; sem menção a FIDO2. | Conferir |
Sem documentação oficial legível na data da verificação, por isso ainda fora da tabela: Banco Original.
Fintechs, carteiras digitais e pagamentos
Carteiras digitais, contas de pagamento e remessas internacionais.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Wisewise.com | Sim | Não consta | Sim | Sim | Sim | Sim | Verificação em duas etapas por passkey (inclui chave de segurança de hardware), notificação no app Wise, app autenticador, SMS ou ligação.Onde a chave funciona: site, Android e iOS | Conferir |
| Avenueavenue.us | Não verificado | Não verificado | Não verificado | Sim | Não verificado | Não verificado | Token ativado em Segurança e Privacidade no app Avenue; tipo de token e demais métodos de MFA não detalhados na página lida. | Conferir |
| Mercado Pagomercadopago.com.br | Sim | Não consta | Sim | Sim | Não consta | Não consta | Verificação em 2 etapas com reconhecimento facial, QR code lido no app Mercado Pago, código por SMS ou WhatsApp e Google Authenticator. | Conferir |
| Nextnext.me | Sim | Não verificado | Não verificado | Não verificado | Não verificado | Não verificado | Código de verificação enviado por SMS ou WhatsApp, citado na página de segurança; demais métodos não descritos nas páginas lidas. | Conferir |
| Nomadnomadglobal.com | Sim | Sim | Não consta | Sim | Não consta | Não consta | Acesso pelo app com biometria facial e dispositivo autenticado por SMS; a redefinição de senha usa código enviado ao e-mail. | Conferir |
| PagBankpagbank.com.br | Sim | Sim | Não consta | Não verificado | Não consta | Não consta | Código de segurança de 6 dígitos por SMS ou e-mail cadastrados (Celular Seguro) para validar operações; também há código por ligação. | Conferir |
| Payoneerpayoneer.com | Sim | Não consta | Sim | Sim | Não consta | Não consta | Verificação em duas etapas por SMS, ligação, notificação push no app Payoneer ou app autenticador (Google, Microsoft, Authy). | Conferir |
| PicPaypicpay.com | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | Novo celular exige autorização de acesso com selfie e documento; aparelhos autorizados aparecem na gestão de dispositivos. | Conferir |
| RecargaPayrecargapay.com.br | Sim | Sim | Não consta | Sim | Não consta | Não consta | Códigos por SMS, WhatsApp ou e-mail em novos dispositivos e operações sensíveis, mais validação de dispositivo por reconhecimento facial. | Conferir |
| Stonestone.com.br | Não consta | Não consta | Não consta | Não consta | Não consta | Não consta | Login com e-mail ou CPF e senha, com biometria ou reconhecimento facial em aparelhos compatíveis; nenhum segundo fator documentado. | Conferir |
Sem documentação oficial legível na data da verificação, por isso ainda fora da tabela: Banco BMG, Digio.
Corretoras de investimentos e bolsa
Corretoras de valores, plataformas de investimento e serviços da bolsa.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Vanguardvanguard.com | Sim | Não consta | Não consta | Sim | Sim | Sim | Código por SMS ou ligação, aprovação com biometria no app Vanguard, passkey e chave de segurança física (também no app).Onde a chave funciona: site e app | Conferir |
| Charles Schwabschwab.com | Sim | Não consta | Sim | Sim | Não consta | Não consta | Verificação em duas etapas por código SMS, notificação no app Schwab ou token Symantec VIP (app ou físico OTP); não cita FIDO. | Conferir |
| Fidelityfidelity.com | Sim | Não consta | Sim | Sim | Não consta | Não consta | MFA por código SMS ou ligação, aprovação no app Fidelity ou app autenticador (Google/Microsoft Authenticator, Senhas do iOS). | Conferir |
| Genial Investimentosgenialinvestimentos.com.br | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | Token obrigatório gerado no app Genial (código renovado a cada 40 s) valida operações e uso na web; ativação usa selfie e SMS. | Conferir |
| Interactive Brokersinteractivebrokers.com | Sim | Sim | Sim | Sim | Não consta | Não consta | Secure Login System: IBKR Mobile (IB Key), app autenticador TOTP e cartão DSC+ (OTP, não FIDO); SMS e e-mail só como métodos temporários. | Conferir |
| Modalmaismodalmais.com.br | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | Token de 6 dígitos gerado no app modalmais valida o login no site e no app; a marca hoje integra o grupo XP Inc. | Conferir |
| Tesouro Diretotesourodireto.com.br | Não consta | Não consta | Não consta | Não consta | Não consta | Não consta | Portal do Investidor entra com CPF e senha ou com conta gov.br nível prata ou ouro; a FAQ não descreve segunda etapa própria. | Conferir |
| Toro Investimentostoroinvestimentos.com.br | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | Token Santander gerado no app (Santander Corretora/Toro) valida operações e o login após transferência; ajuda da Toro é a da Santander. | Conferir |
| Warrenwarren.com.br | Sim | Não consta | Não consta | Sim | Não consta | Não consta | Validação em duas etapas por SMS ou notificação no app Warren no login; o celular validado vira dispositivo seguro. | Conferir |
| XP Investimentosxpi.com.br | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | XP Token gerado no app XP Investimentos (ativado por SMS) valida acesso e alterações cadastrais; biometria só abre o app. | Conferir |
| Área do Investidor B3investidor.b3.com.br | Sim | Sim | Não consta | Não consta | Não consta | Não consta | Login próprio (CPF e senha, sem gov.br); a cada novo login um código é enviado por e-mail ou SMS ao titular. | Conferir |
Sem documentação oficial legível na data da verificação, por isso ainda fora da tabela: Clear, Rico, Ágora Investimentos.
Governo e serviços públicos
Serviços públicos federais e estaduais. Quase todos usam a conta gov.br, cuja segunda etapa é o código gerado no app gov.br. O certificado digital ICP-Brasil (A1 ou A3) é outra tecnologia: assina documentos e autentica em sistemas, mas não é chave FIDO2.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Registro.brregistro.br | Não consta | Sim | Sim | Não consta | Sim | Não consta | Token no aplicativo (Google Authenticator), token físico FIDO2/U2F, códigos de recuperação e chave de acesso numérica por e-mail.Onde a chave funciona: site | Conferir |
| Carteira Digital de Trânsitogov.br/pt-br/apps/carteira-digital-de-transito | Não | Não consta | Não | Sim | Não consta | Não consta | Usa login gov.br (conta prata ou ouro): código do app gov.br como segunda etapa; assinatura de operações com biometria facial. | Conferir |
| Detran SP (Poupatempo Digital)poupatempo.sp.gov.br | Não | Não consta | Não | Sim | Não consta | Não consta | Usa login gov.br (botão 'Entrar com o gov.br'): código do app gov.br como segunda etapa, sem SMS nem autenticador de terceiros. | Conferir |
| e-CAC Receita Federalgov.br/receitafederal | Não | Não consta | Não | Sim | Não consta | Não consta | Usa login gov.br (código do app gov.br, contas prata/ouro) ou certificado digital ICP-Brasil, que é certificado, não chave FIDO. | Conferir |
| e-Título (TSE)justicaeleitoral.jus.br | Não consta | Não consta | Não consta | Sim | Não consta | Não consta | Conta própria no app e-Título: senha, perguntas de segurança e cadastro vinculado a um único aparelho; sem login gov.br. | Conferir |
| eSocialgov.br/esocial | Não | Não consta | Não | Sim | Não consta | Não consta | Usa login gov.br (código do app gov.br, contas prata/ouro) ou certificado ICP-Brasil, que é certificado, não chave FIDO. | Conferir |
| gov.br (Conta gov.br)gov.br | Não | Não consta | Não | Sim | Não consta | Não consta | Verificação em duas etapas por código gerado no app gov.br, para contas prata e ouro; não usa SMS nem autenticadores de terceiros. | Conferir |
| Meu INSSgov.br/inss | Não | Não consta | Não | Sim | Não consta | Não consta | Usa login gov.br: verificação em duas etapas por código do app gov.br (contas prata e ouro), sem SMS nem autenticador de terceiros. | Conferir |
| Meu SUS Digitalgov.br/saude | Não | Não consta | Não | Sim | Não consta | Não consta | Usa login gov.br: código do app gov.br como segunda etapa (contas prata e ouro), sem SMS nem autenticador de terceiros. | Conferir |
| Portal do Empreendedor (MEI)gov.br/empresas-e-negocios | Não | Não consta | Não | Sim | Não consta | Não consta | Usa login gov.br com nível prata ou ouro: código do app gov.br como segunda etapa, sem SMS nem autenticador de terceiros. | Conferir |
| Serasaserasa.com.br | Não consta | Não consta | Não consta | Não consta | Não consta | Não consta | Conta Serasa usa CPF e senha; código por SMS ou WhatsApp confirma o cadastro e a biometria facial cobre recuperação e serviços sensíveis. | Conferir |
Sem documentação oficial legível na data da verificação, por isso ainda fora da tabela: Correios (idCorreios / Meu Correios), PJe (Processo Judicial Eletrônico).
E-mail e contas principais
A conta de e-mail é a porta de recuperação de todas as outras. É o primeiro lugar onde uma chave de segurança física deve ser cadastrada.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Apple (Conta Apple, iCloud)apple.com | Sim | Não consta | Não consta | Sim | Sim | Sim | Código em dispositivo confiável, SMS/ligação, chaves FIDO (iPhone, iPad, Mac e web), passkey no iCloud.com e Proteção Avançada de Dados.Onde a chave funciona: site e app | Conferir |
| Fastmailfastmail.com | Sim | Não consta | Sim | Não consta | Sim | Sim | Verificação em duas etapas por app autenticador, chave WebAuthn/U2F (ex.: YubiKey) e SMS como reserva; login com passkey no site.Onde a chave funciona: site | Conferir |
| Google (Conta Google, Gmail, YouTube)google.com | Sim | Não consta | Sim | Sim | Sim | Sim | Oferece Solicitação do Google, chave de acesso, chave física FIDO, Google Authenticator, SMS/ligação e Programa Proteção Avançada.Onde a chave funciona: site, Android e iOS | Conferir |
| Microsoft (Conta Microsoft, Outlook, Xbox)microsoft.com | Sim | Sim | Sim | Sim | Sim | Sim | Conta Microsoft aceita e-mail, SMS, qualquer app autenticador, Microsoft Authenticator, chave de acesso e chave de segurança física.Onde a chave funciona: não documentado por plataforma | Conferir |
| Proton (Proton Mail)proton.me | Não consta | Não consta | Sim | Não consta | Sim | Não consta | A2F por app autenticador (TOTP) e chave física U2F/FIDO2 em todos os serviços Proton; e-mail e SMS só como recuperação.Onde a chave funciona: site | Conferir |
| Tuta (Tutanota)tuta.com | Não consta | Não consta | Sim | Não consta | Sim | Não consta | Segundo fator por app autenticador (TOTP) ou chave de segurança U2F, que a Tuta indica como a forma mais segura de dois fatores.Onde a chave funciona: não documentado por plataforma | Conferir |
| Yahoo Mailyahoo.com | Sim | Não consta | Sim | Sim | Sim | Não consta | Verificação em duas etapas por notificação no app Yahoo, SMS/ligação, app autenticador e chave de segurança FIDO U2F no navegador.Onde a chave funciona: site | Conferir |
| Zoho Mailzoho.com | Sim | Não consta | Sim | Sim | Sim | Não consta | MFA por Zoho OneAuth (push, TOTP, QR), app autenticador, chave FIDO2/U2F no navegador e SMS só para contas criadas antes de 2024.Onde a chave funciona: site | Conferir |
Gerenciadores de senha
Gerenciadores de senha concentram o acesso a tudo e por isso merecem o segundo fator mais forte disponível.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Bitwardenbitwarden.com | Não consta | Sim | Sim | Não consta | Sim | Sim | Login em duas etapas por app autenticador, e-mail, chave FIDO2/WebAuthn, YubiKey OTP e Duo (Premium); login com passkey na web.Onde a chave funciona: site e app | Conferir |
| 1Password1password.com | Não consta | Não consta | Sim | Não consta | Sim | Não verificado | Conta 1Password com segundo fator por app autenticador ou chave FIDO U2F (YubiKey, Titan) no site e nos apps; Duo para empresas.Onde a chave funciona: site e app | Conferir |
| Dashlanedashlane.com | Não consta | Sim | Sim | Sim | Sim | Não | 2FA por app autenticador e código por e-mail em novo dispositivo; login sem senha por dispositivo (PIN/biometria) ou chave FIDO2.Onde a chave funciona: site e app | Conferir |
| Keeperkeepersecurity.com | Sim | Não consta | Sim | Sim | Sim | Não consta | 2FA por SMS, app autenticador TOTP, Keeper DNA (smartwatch), Duo e chaves FIDO2/WebAuthn no Web Vault, desktop, iOS e Android.Onde a chave funciona: site, Android e iOS | Conferir |
| LastPasslastpass.com | Não verificado | Não consta | Sim | Sim | Sim | Não | MFA por LastPass Authenticator (push/TOTP), Google/Microsoft Authenticator e chaves FIDO2 (YubiKey, Feitian) nos planos pagos.Onde a chave funciona: não documentado por plataforma | Conferir |
| NordPassnordpass.com | Não consta | Não consta | Sim | Não consta | Sim | Não consta | MFA da Nord Account por app autenticador (Google, Microsoft, Authy ou outro) ou chave de segurança Bluetooth, NFC ou USB.Onde a chave funciona: não documentado por plataforma | Conferir |
| Proton Passproton.me/pass | Não consta | Não consta | Sim | Não consta | Sim | Não consta | Usa a Conta Proton: A2F por app autenticador (TOTP) ou chave física U2F/FIDO2; Proton orienta não guardar o TOTP da conta no Pass.Onde a chave funciona: site | Conferir |
Redes sociais e mensagens
Redes sociais e aplicativos de mensagem. O Threads usa a conta do Instagram, então herda os métodos dela.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Discorddiscord.com | Sim | Não consta | Sim | Não consta | Sim | Sim | Oferece aplicativo autenticador (TOTP), SMS como reserva, chave de segurança e passkeys, com login sem senha por passkey.Onde a chave funciona: site | Conferir |
| Facebookfacebook.com | Sim | Não consta | Sim | Sim | Sim | Sim | Dois fatores por SMS, app autenticador, chave de segurança FIDO2/U2F ou aprovação em dispositivo reconhecido; há chave de acesso.Onde a chave funciona: site e app | Conferir |
| X (Twitter)x.com | Sim | Não consta | Sim | Não consta | Sim | Sim | Oferece SMS, aplicativo de autenticação e chave de segurança física no site, Android e iOS, além de passkey no app iOS e Android.Onde a chave funciona: site, Android e iOS | Conferir |
| Instagraminstagram.com | Sim | Não consta | Sim | Sim | Não consta | Sim | Autenticação de dois fatores por app autenticador, SMS ou WhatsApp, com confirmação de tentativas de login em dispositivo confiável. | Conferir |
| LinkedInlinkedin.com | Sim | Sim | Sim | Sim | Não consta | Sim | Dois fatores por app autenticador ou SMS; alterações confirmadas por código no e-mail ou aprovação no app; há chave de acesso. | Conferir |
| Telegramtelegram.org | Sim | Não consta | Não consta | Sim | Não consta | Sim | Oferece código por SMS no login, senha adicional da verificação em duas etapas e chave de acesso (passkey) gerida no app. | Conferir |
| TikToktiktok.com | Sim | Sim | Não verificado | Não verificado | Não verificado | Sim | Oferece verificação em duas etapas por SMS e e-mail e login com chave de acesso (passkey), conforme a Central de Ajuda. | Conferir |
| WhatsAppwhatsapp.com | Não verificado | Não verificado | Não consta | Sim | Não consta | Sim | Oferece confirmação em duas etapas com senha ou PIN no app e chaves de acesso (passkeys) no Android e iOS. | Conferir |
| Kwaikwai.com | Sim | Não verificado | Não verificado | Não verificado | Não verificado | Não verificado | Oferece código de verificação enviado ao número de celular vinculado para login, saque e troca de número, segundo a central de ajuda. | Conferir |
| Pinterestpinterest.com | Sim | Não consta | Não consta | Não consta | Não consta | Não consta | Oferece autenticação de dois fatores por código SMS com código de reserva, único método descrito na Central de Ajuda. | Conferir |
| Redditreddit.com | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | Oferece autenticação de dois fatores por aplicativo autenticador com códigos de backup, segundo a Central de Ajuda. | Conferir |
| Signalsignal.org | Sim | Não consta | Não consta | Sim | Não consta | Não consta | Oferece PIN do Signal, que funciona como bloqueio de cadastro, além do código de verificação por SMS usado no registro do número. | Conferir |
| Snapchatsnapchat.com | Sim | Não consta | Sim | Não consta | Não consta | Não verificado | Oferece autenticação de dois fatores por SMS ou aplicativo autenticador (Google Authenticator, Duo) com códigos de recuperação. | Conferir |
| Twitchtwitch.tv | Sim | Não consta | Sim | Não consta | Não consta | Não consta | 2FA por SMS ou app autenticador TOTP (Authy, Google ou Microsoft Authenticator); uma conta Authy é criada ao ativar. | Conferir |
Compras, marketplaces e plataformas de venda
Marketplaces, lojas e plataformas para quem vende online.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Shopifyshopify.com | Sim | Não consta | Sim | Sim | Sim | Sim | 2 etapas por SMS, app autenticador, chave de segurança WebAuthn, autenticador integrado ou app Shopify; passkey para login no site e app.Onde a chave funciona: site | Conferir |
| Stripestripe.com | Sim | Não consta | Sim | Não consta | Sim | Sim | Painel Stripe aceita passkey, chave de segurança FIDO U2F/FIDO2, Touch ID/Windows Hello, app autenticador (TOTP) e SMS como 2º fator.Onde a chave funciona: site | Conferir |
| Eduzzeduzz.com | Não consta | Não consta | Sim | Não consta | Não consta | Sim | MyEduzz oferece MFA por app autenticador (Google Authenticator, Authy, Microsoft Authenticator) e login por passkey com biometria. | Conferir |
| Mercado Livremercadolivre.com.br | Sim | Sim | Sim | Sim | Não consta | Sim | Oferece código por SMS, WhatsApp ou ligação, e-mail, Google Authenticator, QR Code confirmado no app e chave de acesso (passkey). | Conferir |
| AliExpressaliexpress.com | Sim | Sim | Não consta | Não consta | Não consta | Não consta | A verificação de conta no login, troca de senha ou de e-mail usa o e-mail ou o número de telefone cadastrado, sem 2FA opcional documentada. | Conferir |
| Amazonamazon.com.br | Sim | Não consta | Sim | Não consta | Não consta | Não consta | Verificação em duas etapas com código por SMS ou aplicativo autenticador; a ajuda brasileira não cita passkey nem chave física. | Conferir |
| Hotmarthotmart.com | Não consta | Sim | Sim | Não consta | Não consta | Não consta | Login com código por e-mail ou senha; a 2FA usa código enviado ao e-mail ou gerado em aplicativo autenticador. | Conferir |
| Kiwifykiwify.com.br | Sim | Sim | Não consta | Não consta | Não consta | Não consta | Autenticação de 2 fatores da Kiwify usa código por e-mail (OTP) e código por SMS no celular cadastrado; app autenticador não documentado. | Conferir |
| Nuvemshopnuvemshop.com.br | Não consta | Sim | Sim | Não consta | Não consta | Não consta | Verificação em duas etapas por app autenticador (Google Authenticator, Authy); sem 2FA ativa, o login pede código OTP enviado por e-mail. | Conferir |
| Shopeeshopee.com.br | Sim | Sim | Não consta | Não consta | Não consta | Não consta | OTP de 6 dígitos por e-mail, SMS ou WhatsApp e link de autenticação por e-mail; app autenticador, chave física e passkey não documentados. | Conferir |
| VTEXvtex.com | Sim | Não consta | Sim | Não consta | Não consta | Não consta | Login no Admin VTEX aceita autenticação de dois fatores por chave gerada em app autenticador (Google Authenticator) ou enviada por SMS. | Conferir |
Sem documentação oficial legível na data da verificação, por isso ainda fora da tabela: Americanas, Magalu (Magazine Luiza), Shein, Temu.
Desenvolvimento, nuvem e hospedagem
Repositórios de código, provedores de nuvem, registradores de domínio e hospedagem.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| AWS (Amazon Web Services)aws.amazon.com | Não | Não consta | Sim | Não consta | Sim | Sim | MFA do IAM aceita passkey, chave de segurança FIDO, app autenticador virtual (TOTP) e token físico TOTP; MFA por SMS foi descontinuada.Onde a chave funciona: site | Conferir |
| Bitbucket (Atlassian)bitbucket.org | Sim | Não consta | Sim | Não consta | Sim | Sim | Login pela conta Atlassian: 2SV por app autenticador, SMS ou chave de segurança (YubiKey); passkey substitui senha e 2SV.Onde a chave funciona: não documentado por plataforma | Conferir |
| Cloudflarecloudflare.com | Não consta | Sim | Sim | Não consta | Sim | Sim | Oferece chave de segurança WebAuthn (chave física ou Touch ID/Windows Hello), app autenticador (TOTP) e código por e-mail.Onde a chave funciona: site | Conferir |
| GitHubgithub.com | Sim | Não consta | Sim | Sim | Sim | Sim | Oferece app autenticador (TOTP), SMS, chave de segurança FIDO2, passkey e aprovação por push no GitHub Mobile.Onde a chave funciona: site | Conferir |
| GitLabgitlab.com | Não consta | Sim | Sim | Não consta | Sim | Sim | Oferece app autenticador (TOTP), código por e-mail (em implantação em 2026), dispositivo WebAuthn e passkey.Onde a chave funciona: site | Conferir |
| GoDaddygodaddy.com | Sim | Não consta | Sim | Sim | Sim | Sim | Oferece aplicativo GoDaddy, app autenticador (TOTP), passkey ou chave de segurança FIDO U2F (YubiKey, Titan) e SMS.Onde a chave funciona: não documentado por plataforma | Conferir |
| Google Cloudcloud.google.com | Sim | Não consta | Sim | Sim | Sim | Sim | Login pela Conta do Google: solicitação do Google (push), passkey, chave de segurança, app autenticador (TOTP) e SMS ou ligação.Onde a chave funciona: site, Android e iOS | Conferir |
| Microsoft Azure (Microsoft Entra ID)azure.microsoft.com | Sim | Não consta | Sim | Sim | Sim | Sim | MFA do Entra ID aceita push do Microsoft Authenticator, token OATH de software (TOTP), passkey FIDO2 (chave de segurança), SMS e voz.Onde a chave funciona: site, Android e iOS | Conferir |
| Namecheapnamecheap.com | Não consta | Não consta | Sim | Não consta | Sim | Sim | Oferece app autenticador (TOTP) e autenticação por dispositivo U2F/WebAuthn: chave física, biometria ou passkey em gerenciador de senhas.Onde a chave funciona: site, Android e iOS | Conferir |
| npmnpmjs.com | Não consta | Não consta | Não consta | Não consta | Sim | Sim | Documenta chave de segurança WebAuthn (YubiKey, Feitian) ou biometria (Touch ID, Windows Hello), usável no site e na CLI; não cita TOTP.Onde a chave funciona: site | Conferir |
| Vercelvercel.com | Não consta | Não consta | Sim | Não consta | Sim | Sim | Oferece app autenticador (TOTP) e passkey WebAuthn, inclusive chave de segurança física ou biometria, com códigos de recuperação.Onde a chave funciona: site | Conferir |
| WordPress.comwordpress.com | Sim | Não consta | Sim | Não consta | Sim | Sim | Oferece app autenticador (TOTP), SMS, códigos de backup e passkey ou chave de segurança FIDO2 (YubiKey) como método adicional.Onde a chave funciona: site | Conferir |
| DigitalOceandigitalocean.com | Sim | Não consta | Sim | Não consta | Não consta | Não consta | Oferece app autenticador (TOTP) e SMS como métodos principais, com códigos de backup; não cita chave de segurança ou passkey. | Conferir |
| Docker Hubhub.docker.com | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | Oferece apenas app autenticador (TOTP) com códigos de recuperação; não cita SMS, e-mail, chave de segurança ou passkey. | Conferir |
| HostGator Brasilhostgator.com.br | Sim | Sim | Não consta | Não consta | Não consta | Não consta | Portal do Cliente envia código de 6 dígitos por e-mail ou SMS; 2FA vem habilitada por padrão; não cita app autenticador. | Conferir |
| Hostingerhostinger.com.br | Não consta | Sim | Sim | Não consta | Não consta | Não consta | Oferece autenticação por aplicativo autenticador (Authy, NordPass) ou código por e-mail, com códigos de backup. | Conferir |
Trabalho, produtividade e IA
Ferramentas de trabalho, produtividade e assistentes de IA.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Adobeadobe.com | Sim | Sim | Não consta | Sim | Sim | Sim | Oferece código por SMS ou e-mail e aprovação no app Adobe Account Access; passkey documentada à parte, inclusive em chave USB FIDO2.Onde a chave funciona: não documentado por plataforma | Conferir |
| Atlassian (Jira, Confluence, Trello)atlassian.com | Sim | Não consta | Sim | Não consta | Sim | Sim | Oferece chave de segurança (YubiKey), app autenticador e SMS na verificação em duas etapas, além de passkey para contas não gerenciadas.Onde a chave funciona: não documentado por plataforma | Conferir |
| Boxbox.com | Sim | Sim | Sim | Não consta | Sim | Sim | Oferece SMS, e-mail, app autenticador TOTP e chave de segurança FIDO2/WebAuthn, com códigos reserva; passkey no fluxo de MFA do app móvel.Onde a chave funciona: site | Conferir |
| Dropboxdropbox.com | Sim | Não consta | Sim | Não consta | Sim | Sim | Oferece app autenticador TOTP, SMS (em descontinuação em alguns países), chave de segurança U2F/WebAuthn e passkey, com códigos reserva.Onde a chave funciona: não documentado por plataforma | Conferir |
| HubSpothubspot.com | Sim | Não consta | Sim | Não | Sim | Sim | Oferece passkey (inclusive em token FIDO2 como YubiKey), app autenticador e SMS; o app HubSpot não aceita novas configurações de 2FA.Onde a chave funciona: site, Android e iOS | Conferir |
| OpenAI (ChatGPT)openai.com | Sim | Sim | Sim | Sim | Sim | Sim | Oferece app autenticador, push no app ChatGPT, SMS/WhatsApp, passkey e chave de segurança (YubiKey); código por e-mail verifica logins.Onde a chave funciona: site | Conferir |
| Salesforcesalesforce.com | Não consta | Não consta | Sim | Sim | Sim | Sim | Oferece passkey, chave de segurança WebAuthn/U2F, app Salesforce Authenticator (push) e apps TOTP; SMS e e-mail não são listados.Onde a chave funciona: site | Conferir |
| Freshworks (Freshdesk)freshworks.com | Não consta | Não consta | Sim | Não consta | Não consta | Sim | Oferece app autenticador (Authy, Google Authenticator, LastPass) com códigos de recuperação; há artigo de login com passkey. | Conferir |
| Anthropic (Claude)claude.ai | Não consta | Sim | Não consta | Não consta | Não consta | Não consta | Login sem senha por link ou código enviado ao e-mail, Google ou Apple; a central de ajuda não documenta 2FA, passkey ou chave física. | Conferir |
| Asanaasana.com | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | Oferece app autenticador (Duo, Authy, Microsoft Authenticator) como segundo fator; outros métodos não são documentados. | Conferir |
| Canvacanva.com | Sim | Não consta | Sim | Não consta | Não consta | Não consta | Oferece app autenticador (código de 6 dígitos) e verificação por SMS, com códigos de backup de uso único. | Conferir |
| Figmafigma.com | Sim | Não consta | Sim | Não consta | Não consta | Não consta | Oferece código por SMS e apps autenticadores (Google Authenticator, Duo, Authy, Microsoft Authenticator), com códigos de recuperação. | Conferir |
| Jotformjotform.com | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | Oferece app autenticador (Google Authenticator, Duo Mobile, Authy) como segundo fator, com códigos de recuperação. | Conferir |
| Notionnotion.so | Sim | Não consta | Sim | Não consta | Não consta | Não consta | Oferece app autenticador e código por SMS (até dois autenticadores e dois números), com códigos reserva. | Conferir |
| Slackslack.com | Sim | Não consta | Sim | Não consta | Não | Não consta | Oferece app autenticador TOTP e código por SMS, com códigos de backup; a ajuda diz que não há suporte a U2F (chave física). | Conferir |
| Zendeskzendesk.com | Sim | Sim | Sim | Não consta | Não consta | Não consta | Oferece app autenticador, código por e-mail e SMS para entrar no Zendesk Support, com códigos de recuperação. | Conferir |
| Zoomzoom.us | Sim | Sim | Sim | Não consta | Não consta | Não consta | Oferece app autenticador de terceiros e código por SMS, ligação ou e-mail, com códigos de recuperação. | Conferir |
Operadoras de celular
Operadoras brasileiras. Nenhuma documenta segundo fator para a conta, mas o bloqueio de portabilidade ajuda contra a troca de chip (SIM swap).
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Claroclaro.com.br | Sim | Sim | Não consta | Não consta | Não consta | Não consta | Minha Claro valida cadastro e redefinição de senha com código por SMS ou e-mail; portabilidade exige confirmação por SMS (7678) em 24 h. | Conferir |
| TIMtim.com.br | Sim | Não consta | Não consta | Não consta | Não consta | Não consta | Meu TIM entra com número da linha e senha (recuperada por SMS); troca de chip pelo site pede código por SMS e CPF. | Conferir |
| Vivovivo.com.br | Sim | Não consta | Não consta | Não consta | Não consta | Não consta | Meu Vivo (app e site) entra com código por SMS ou senha; portabilidade exige confirmação por SMS (SIM/NÃO) em 30 minutos. | Conferir |
Games
Contas de jogos e lojas digitais.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Robloxroblox.com | Não consta | Sim | Sim | Sim | Sim | Sim | V2E por e-mail, app autenticador, chave de segurança (YubiKey, Titan) ou aprovação em segundo dispositivo; chave de acesso dispensa a V2E.Onde a chave funciona: não documentado por plataforma | Conferir |
| EA (Electronic Arts)ea.com | Sim | Sim | Sim | Não consta | Não consta | Sim | 2FA por e-mail, app autenticador ou SMS, com códigos de backup; chave de acesso (passkey) disponível em algumas Contas EA. | Conferir |
| Nintendonintendo.com | Não consta | Não consta | Sim | Não consta | Não consta | Sim | Verificação em duas etapas por Google Authenticator com códigos de backup; passkey pode ser cadastrada em accounts.nintendo.com. | Conferir |
| PlayStation (Sony)playstation.com | Sim | Não consta | Sim | Não consta | Não consta | Sim | 2SV por SMS ou app autenticador, com códigos de backup; chave de acesso (passkey) no site, no PlayStation App, PS4 e PS5. | Conferir |
| Battle.net (Blizzard)blizzard.com | Sim | Não consta | Não consta | Sim | Não consta | Não consta | Autenticador Battle.net no app móvel aprova logins por notificação; Alerta via Celular (SMS) envia código de segurança por SMS. | Conferir |
| Epic Gamesepicgames.com | Sim | Sim | Sim | Sim | Não consta | Não consta | ADF por Autenticador da Epic (apps Epic Games Authenticator e Epic Games Store), app autenticador de terceiros, e-mail ou SMS. | Conferir |
| Riot Gamesriotgames.com | Não consta | Sim | Sim | Sim | Não consta | Não consta | MFA com código por e-mail, app Riot Mobile (código e login por QR) ou app autenticador de terceiros. | Conferir |
| Rockstar Gamesrockstargames.com | Não consta | Não consta | Sim | Não consta | Não consta | Não consta | Verificação em 2 etapas por app autenticador (celular ou navegador) via QR code ou chave secreta. | Conferir |
| Steamstore.steampowered.com | Não consta | Sim | Não consta | Sim | Não consta | Não consta | Steam Guard envia código por e-mail ou gera código a cada 30 segundos no app móvel do Steam (autenticador móvel). | Conferir |
| Ubisoftubisoft.com | Sim | Sim | Sim | Não consta | Não consta | Não consta | Verificação em 2 etapas da conta Ubisoft por aplicativo autenticador, e-mail ou SMS, com códigos de recuperação. | Conferir |
Streaming, transporte e viagens
Streaming, transporte, entrega, companhias aéreas e programas de milhas.
| Serviço | SMS | App autenticador | App próprio | Chave de segurança | Passkey | O que a documentação oficial diz | Conferir | |
|---|---|---|---|---|---|---|---|---|
| Uberuber.com | Sim | Não consta | Sim | Não consta | Sim | Sim | Verificação em 2 etapas por SMS ou app de segurança (códigos offline) e chave de acesso protegida por biometria, PIN ou chave física.Onde a chave funciona: não documentado por plataforma | Conferir |
| Airbnbairbnb.com.br | Sim | Sim | Não consta | Sim | Não consta | Não consta | Oferece código único por SMS ou ligação, código por e-mail em login de novo dispositivo e autenticação pelo desbloqueio do dispositivo. | Conferir |
| Booking.combooking.com | Não verificado | Não consta | Não consta | Não verificado | Não consta | Não consta | A autenticação de 2 fatores envia um código de verificação exclusivo ao dispositivo móvel, ativada nas configurações de segurança da conta. | Conferir |
| Disney+disneyplus.com | Não consta | Sim | Não consta | Sim | Não consta | Não consta | Login MyDisney com senha ou código único de 6 dígitos por e-mail; login na TV pode ser aprovado no app do celular. | Conferir |
| Globoplaygloboplay.globo.com | Não consta | Não consta | Não consta | Não consta | Não consta | Não consta | A Conta Globo entra com e-mail, senha e uma verificação de segurança; a ajuda não tem artigo sobre verificação em duas etapas. | Conferir |
| GOLvoegol.com.br | Sim | Sim | Não consta | Não consta | Não consta | Não consta | Acesso Único GOL Smiles com validação em duas etapas: senha e depois código enviado por e-mail ou SMS. | Conferir |
| iFoodifood.com.br | Sim | Sim | Não verificado | Não verificado | Não verificado | Não verificado | A página de dicas de segurança do iFood cita códigos de acesso enviados ao celular ou ao e-mail, sem listar outros métodos. | Conferir |
| Livelolivelo.com.br | Não consta | Não consta | Não consta | Não consta | Não consta | Não consta | A conta Livelo entra com CPF ou e-mail e senha pelo site ou app; a central de ajuda não descreve segunda etapa de verificação. | Conferir |
| Netflixnetflix.com | Não consta | Não consta | Não consta | Não consta | Não consta | Não consta | A Central de Ajuda da Netflix orienta senha forte, telefone para recuperação e sair de dispositivos, sem verificação em duas etapas. | Conferir |
| Smilessmiles.com.br | Sim | Sim | Não consta | Não consta | Não consta | Não consta | Verificação em 2 etapas com senha e código por SMS ou e-mail no Acesso Único; emitir passagem também pede código por telefone ou e-mail. | Conferir |
| Spotifyspotify.com | Não consta | Não consta | Não consta | Não consta | Não consta | Não consta | O suporte do Spotify orienta senha forte, revisão de apps de terceiros e sair de todos os dispositivos, sem verificação em duas etapas. | Conferir |
Sem documentação oficial legível na data da verificação, por isso ainda fora da tabela: 99, Azul, LATAM.
Meu serviço não aceita chave de segurança. E agora?
A chave de segurança protege a conta em que você a cadastra. Quando o serviço em si não aceita, ainda dá para blindar o caminho de recuperação: o e-mail usado no cadastro, a conta Google ou Apple que guarda as senhas do celular e o gerenciador de senhas. É por essas contas que os golpes de recuperação passam. Depois, ative o aplicativo autenticador no serviço e evite deixar o SMS como único fator, porque a troca de chip (SIM swap) é o ataque mais comum no Brasil.
Trezor e Ledger também funcionam como chave de segurança. As carteiras de hardware Trezor e Ledger incluem o recurso FIDO2/U2F e podem ser cadastradas como chave de segurança em serviços compatíveis. Para o uso diário em várias contas, uma chave dedicada evita expor a carteira a cada login e deixa o dispositivo de custódia guardado. Veja como funciona no guia completo de chaves FIDO2.
Qual chave de segurança escolher
O diretório mostra onde cada serviço aceita a chave: só no site, no site e no app, ou por NFC no celular. Esse detalhe define o modelo certo.
Cadastre sempre duas chaves em cada serviço: uma de uso e uma reserva guardada. Assim a perda de uma não bloqueia a conta. Em dúvida entre modelos, veja qual chave de segurança escolher.
Perguntas frequentes
O que é autenticação de dois fatores (2FA)?
É uma segunda confirmação de identidade além da senha: algo que você tem (celular, chave física) ou algo que você é (biometria). Se a senha vazar, o segundo fator impede o acesso. A força do 2FA depende do método: SMS é o mais frágil, chave de segurança física é o mais forte.
Qual a diferença entre SMS, aplicativo autenticador, passkey e chave de segurança?
O SMS pode ser desviado com a troca de chip. O aplicativo autenticador gera códigos no aparelho, sem depender da operadora, mas os códigos ainda podem ser digitados numa página falsa. A passkey e a chave de segurança usam criptografia ligada ao site verdadeiro, então não funcionam em página falsa. A chave física guarda essa credencial fora do celular e do computador.
Quais bancos brasileiros aceitam chave de segurança física?
Na verificação de 18 de setembro de 2026, nenhum dos bancos consultados documenta suporte a chave FIDO2/U2F ou passkey. O segundo fator dos bancos brasileiros é o token gerado no próprio app (iToken, ID Santander, C6 Token, i-Safe, entre outros). A tabela de bancos mostra o que cada um oferece e o link para conferir.
A "Chave de Segurança" do Bradesco é uma chave de segurança física?
Não. A Chave de Segurança Bradesco é o token gerado no app, no chaveiro ou no cartão TAN do banco. É um código de uso único, não um dispositivo FIDO2. Uma chave de segurança física como a YubiKey não é usada no login do Bradesco.
Minha corretora não aceita chave de segurança. Vale a pena ter uma?
Sim, por dois motivos. Primeiro, a maioria das corretoras internacionais aceita, e muitas aceitam também no app do celular via NFC. Segundo, mesmo quando a corretora não aceita, a chave protege o e-mail, a conta Google ou Apple e o gerenciador de senhas, que são o caminho usado nos golpes de recuperação de conta.
Trezor e Ledger servem como chave de segurança?
Sim. As duas incluem o recurso FIDO2/U2F e podem ser cadastradas como chave de segurança em serviços compatíveis. Na prática, muita gente prefere uma chave dedicada para o dia a dia e mantém a carteira guardada só para as criptomoedas.
O que é passkey e por que aparece tanto na tabela?
Passkey é a credencial FIDO que substitui a senha e pode ficar no celular, no computador ou dentro de uma chave física. Muitos serviços, sobretudo corretoras, passaram a aceitar a chave física por meio do recurso de passkey, em vez de uma opção separada de chave de segurança. Por isso as duas colunas caminham juntas.
Como usar a chave de segurança no celular?
Por NFC, aproximando a chave da parte de trás do aparelho, ou pelo conector USB-C ou Lightning. Nem todo serviço aceita a chave no app: a coluna "O que a documentação oficial diz" registra onde ela funciona quando o serviço informa.
Preciso de duas chaves?
É a recomendação de todos os fabricantes. Cadastre duas chaves em cada serviço e guarde a segunda em local seguro. Sem a reserva, a perda da chave leva ao processo de recuperação do serviço, que costuma ser demorado.
Esta lista está atualizada?
A verificação foi feita em 18 de setembro de 2026 na documentação oficial de cada serviço. Os serviços mudam seus recursos sem aviso, então trate esta página como ponto de partida e confirme sempre no serviço que você usa.
Metodologia e aviso legal
Como este diretório foi feito. Cada serviço foi verificado em 18 de setembro de 2026 na sua documentação oficial (central de ajuda, FAQ, página de segurança ou blog oficial). Blogs de terceiros, notícias e fóruns não foram usados como prova. Para os serviços internacionais, os dados foram cruzados com o 2FA Directory, projeto aberto sob licença MIT. Serviços cuja documentação não pôde ser lida aparecem como "em apuração" ao fim de cada categoria.
Aviso legal. Este conteúdo é informativo e não substitui a documentação oficial dos serviços citados. Os recursos de segurança descritos pertencem a terceiros, que podem alterá-los, limitá-los ou removê-los a qualquer momento, sem aviso prévio. A KriptoBR não garante a compatibilidade entre qualquer produto e qualquer serviço listado, não responde por mudanças feitas pelos serviços e recomenda confirmar as informações diretamente no serviço desejado antes de qualquer decisão. As marcas citadas pertencem aos respectivos titulares.
Encontrou algo desatualizado? Agradecemos o aviso pelo e-mail [email protected].
Mi servicio no acepta llave de seguridad. ¿Y ahora?
La llave de seguridad protege la cuenta en la que la registras. Cuando el servicio en sí no la acepta, todavía puedes blindar el camino de recuperación: el correo usado en el registro, la cuenta Google o Apple que guarda las contraseñas del celular y el gestor de contraseñas. Por esas cuentas pasan las estafas de recuperación. Después, activa la app autenticadora en el servicio y evita dejar el SMS como único factor, porque el cambio de chip (SIM swap) es el ataque más común en Brasil.
Trezor y Ledger también funcionan como llave de seguridad. Las billeteras de hardware Trezor y Ledger incluyen la función FIDO2/U2F y pueden registrarse como llave de seguridad en servicios compatibles. Para el uso diario en varias cuentas, una llave dedicada evita exponer la billetera en cada inicio de sesión y deja guardado el dispositivo de custodia. Mira cómo funciona en la guía completa de llaves FIDO2 (en portugués).
Qué llave de seguridad elegir
El directorio muestra dónde acepta la llave cada servicio: solo en el sitio, en el sitio y la app, o por NFC en el celular. Ese detalle define el modelo correcto.
Registra siempre dos llaves en cada servicio: una de uso y una de respaldo guardada. Así perder una no bloquea la cuenta. La tienda y la atención de KriptoBR son en portugués, con envío dentro de Brasil.
Preguntas frecuentes
¿Qué es la autenticación de dos factores (2FA)?
Es una segunda confirmación de identidad además de la contraseña: algo que tienes (celular, llave física) o algo que eres (biometría). Si la contraseña se filtra, el segundo factor impide el acceso. La fuerza del 2FA depende del método: el SMS es el más frágil y la llave de seguridad física es la más fuerte.
¿Cuál es la diferencia entre SMS, app autenticadora, passkey y llave de seguridad?
El SMS puede desviarse con un cambio de chip. La app autenticadora genera códigos en el dispositivo, sin depender de la operadora, pero los códigos aún pueden escribirse en una página falsa. La passkey y la llave de seguridad usan criptografía ligada al sitio verdadero, así que no funcionan en una página falsa. La llave física guarda esa credencial fuera del celular y de la computadora.
¿Qué bancos brasileños aceptan llave de seguridad física?
En la verificación del 18 de septiembre de 2026, ninguno de los bancos consultados documenta soporte para llave FIDO2/U2F o passkey. El segundo factor de los bancos brasileños es el token generado en la propia app (iToken, ID Santander, C6 Token, i-Safe, entre otros). La tabla de bancos muestra lo que ofrece cada uno y el enlace para verificar.
¿La "Chave de Segurança" de Bradesco es una llave de seguridad física?
No. La Chave de Segurança Bradesco es el token generado en la app, en el llavero o en la tarjeta TAN del banco. Es un código de un solo uso, no un dispositivo FIDO2. Una llave de seguridad física como la YubiKey no se usa en el inicio de sesión de Bradesco.
Mi exchange no acepta llave de seguridad. ¿Vale la pena tener una?
Sí, por dos motivos. Primero, la mayoría de los exchanges internacionales la acepta, y muchos también en la app del celular por NFC. Segundo, aunque el exchange no la acepte, la llave protege el correo, la cuenta Google o Apple y el gestor de contraseñas, que son el camino usado en las estafas de recuperación de cuenta.
¿Trezor y Ledger sirven como llave de seguridad?
Sí. Ambas incluyen la función FIDO2/U2F y pueden registrarse como llave de seguridad en servicios compatibles. En la práctica, mucha gente prefiere una llave dedicada para el día a día y mantiene la billetera guardada solo para las criptomonedas.
¿Qué es una passkey y por qué aparece tanto en la tabla?
La passkey es la credencial FIDO que reemplaza la contraseña y puede estar en el celular, en la computadora o dentro de una llave física. Muchos servicios, sobre todo exchanges, pasaron a aceptar la llave física a través de la función de passkey, en vez de una opción separada de llave de seguridad. Por eso las dos columnas van juntas.
¿Cómo usar la llave de seguridad en el celular?
Por NFC, acercando la llave a la parte trasera del dispositivo, o por el conector USB-C o Lightning. No todos los servicios aceptan la llave en la app: la columna "Qué dice la documentación oficial" registra dónde funciona cuando el servicio lo informa.
¿Necesito dos llaves?
Es la recomendación de todos los fabricantes. Registra dos llaves en cada servicio y guarda la segunda en un lugar seguro. Sin respaldo, perder la llave lleva al proceso de recuperación del servicio, que suele ser lento.
¿Esta lista está actualizada?
La verificación se hizo el 18 de septiembre de 2026 en la documentación oficial de cada servicio. Los servicios cambian sus funciones sin aviso, así que toma esta página como punto de partida y confirma siempre en el servicio que usas.
Metodología y aviso legal
Cómo se hizo este directorio. Cada servicio se verificó el 18 de septiembre de 2026 en su documentación oficial (centro de ayuda, FAQ, página de seguridad o blog oficial). Blogs de terceros, noticias y foros no se usaron como prueba. Para los servicios internacionales, los datos se cruzaron con el 2FA Directory, proyecto abierto con licencia MIT. Los servicios cuya documentación no pudo leerse aparecen como "en verificación" al final de cada categoría.
Aviso legal. Este contenido es informativo y no sustituye la documentación oficial de los servicios citados. Las funciones de seguridad descritas pertenecen a terceros, que pueden modificarlas, limitarlas o eliminarlas en cualquier momento y sin aviso previo. KriptoBR no garantiza la compatibilidad entre ningún producto y ningún servicio listado, no responde por cambios hechos por los servicios y recomienda confirmar la información directamente en el servicio deseado antes de cualquier decisión. Las marcas citadas pertenecen a sus respectivos titulares.
¿Encontraste algo desactualizado? Agradecemos el aviso al correo [email protected].
My service does not accept security keys. Now what?
A security key protects the account you enroll it in. When the service itself does not accept one, you can still harden the recovery path: the email used at sign-up, the Google or Apple account that stores the phone's passwords, and the password manager. Account-recovery scams travel through those accounts. Then enable the authenticator app on the service and avoid leaving SMS as the only factor, because SIM swap is the most common attack in Brazil.
Trezor and Ledger also work as security keys. Trezor and Ledger hardware wallets include FIDO2/U2F and can be enrolled as a security key on compatible services. For daily use across many accounts, a dedicated key avoids exposing the wallet at every sign-in and keeps the custody device put away. See how it works in the complete FIDO2 key guide (in Portuguese).
Which security key to choose
The directory shows where each service accepts the key: only on the website, on the website and in the app, or via NFC on the phone. That detail decides the right model.
Always enroll two keys on each service: one for daily use and one backup kept safe. That way losing one does not lock the account. KriptoBR's store and support are in Portuguese, with shipping within Brazil.
Frequently asked questions
What is two-factor authentication (2FA)?
It is a second identity check beyond the password: something you have (a phone, a physical key) or something you are (biometrics). If the password leaks, the second factor blocks access. The strength of 2FA depends on the method: SMS is the weakest and a physical security key is the strongest.
What is the difference between SMS, authenticator apps, passkeys and security keys?
SMS can be hijacked through SIM swap. An authenticator app generates codes on the device without relying on the carrier, but the codes can still be typed into a fake page. Passkeys and security keys use cryptography bound to the real website, so they do not work on a fake page. A physical key stores that credential outside the phone and the computer.
Which Brazilian banks accept physical security keys?
As of the September 18, 2026 verification, none of the banks reviewed documents support for FIDO2/U2F keys or passkeys. The second factor at Brazilian banks is a token generated in the bank's own app (iToken, ID Santander, C6 Token, i-Safe and others). The banks table shows what each one offers and the link to check.
Is Bradesco's "Chave de Segurança" a physical security key?
No. Bradesco's Chave de Segurança is the token generated in the app, on the key fob or on the bank's TAN card. It is a one-time code, not a FIDO2 device. A physical security key such as a YubiKey is not used for Bradesco sign-in.
My exchange does not accept security keys. Is one still worth having?
Yes, for two reasons. First, most international exchanges accept them, and many also in the phone app via NFC. Second, even when the exchange does not, the key protects the email, the Google or Apple account and the password manager, which is the path used in account-recovery scams.
Do Trezor and Ledger work as security keys?
Yes. Both include FIDO2/U2F and can be enrolled as a security key on compatible services. In practice, many people prefer a dedicated key for daily use and keep the wallet put away for crypto only.
What is a passkey, and why does it appear so often in the table?
A passkey is the FIDO credential that replaces the password and can live on the phone, the computer or inside a physical key. Many services, especially exchanges, now accept the physical key through the passkey feature rather than a separate security-key option. That is why the two columns move together.
How do I use a security key on the phone?
Via NFC, by holding the key against the back of the device, or through the USB-C or Lightning connector. Not every service accepts the key in its app: the column "What the official documentation says" records where it works when the service states it.
Do I need two keys?
That is every manufacturer's recommendation. Enroll two keys on each service and keep the second one somewhere safe. Without a backup, losing the key leads to the service's recovery process, which is usually slow.
Is this list up to date?
The verification was done on September 18, 2026 against each service's official documentation. Services change their features without notice, so treat this page as a starting point and always confirm with the service you use.
Methodology and legal notice
How this directory was built. Each service was verified on September 18, 2026 against its official documentation (help center, FAQ, security page or official blog). Third-party blogs, news and forums were not used as evidence. For international services, the data was cross-checked with the 2FA Directory, an open project under the MIT license. Services whose documentation could not be read appear as "under review" at the end of each category.
Legal notice. This content is informational and does not replace the official documentation of the services mentioned. The security features described belong to third parties, which may change, limit or remove them at any time without prior notice. KriptoBR does not guarantee compatibility between any product and any listed service, is not responsible for changes made by the services, and recommends confirming the information directly with the intended service before any decision. Trademarks belong to their respective owners.
Found something out of date? We appreciate a note at [email protected].