Ajuda e FAQ/Segurança e privacidade
Porque é uma escolha deliberada, não um esquecimento. A 2FA que conheces, um código por SMS ou uma app autenticadora, existe para escorar palavras-passe fracas escolhidas por humanos, e assenta num segredo partilhado e num caminho de recuperação guardados num servidor. É exatamente essa a superfície de ataque que o modelo de frase elimina: o teu dispositivo prova que tem a chave assinando um desafio, por isso os nossos servidores só recebem uma chave pública e uma assinatura, nunca a frase e nunca um hash de palavra-passe. Aparafusar um código por cima reintroduziria a maquinaria do lado do servidor que este design existe para evitar, sem acrescentar nada contra o adivinhar, porque 128 bits já fecham essa porta.
O único segundo fator que acrescentaria mesmo alguma coisa é um resistente a phishing, como uma chave de segurança física ou uma passkey, porque os riscos residuais a sério não são o adivinhar, mas o phishing, o malware e uma frase que seja roubada ou espreitada por cima do ombro. Num dispositivo deixado desbloqueado, o bloqueio da app (PIN) e o desbloqueio biométrico são a proteção local.
Fora isso, a frase é a chave, por isso faz-lhe backup no dia em que criares a conta: guarda-a num gestor de palavras-passe de confiança, ou imprime-a ou escreve-a à mão e guarda essa cópia num sítio seguro. Nunca a coles em nada que não seja a própria app.
Ajuda e FAQ
Respostas e guias passo a passo: segurança, sincronização, preços e a mudança a partir de outras apps.