Durante décadas, entrar em uma conta digital significou provar identidade apresentando uma informação que o usuário deveria conhecer: a senha. Ela podia ser longa, curta, única, reutilizada, armazenada num gerenciador ou esquecida poucos dias depois. O princípio, porém, permanecia reconhecível. Para acessar determinado serviço, era preciso fornecer corretamente um segredo.
Essa lógica começa a mudar.
Em diferentes serviços, já é possível entrar numa conta desbloqueando o celular ou o computador, sem digitar senha e, em alguns casos, sem receber códigos adicionais. A experiência parece apenas mais simples. Por trás dela, no entanto, existe uma alteração mais importante na forma como a confiança digital é organizada.
As passkeys substituem o segredo digitável por credenciais criptográficas. Isso pode tornar a autenticação mais resistente a phishing ao mesmo tempo que reduz parte do esforço exigido do usuário. Mas também desloca algumas responsabilidades para dispositivos, sistemas operacionais, provedores de credenciais e mecanismos de recuperação.
A questão, então, deixa de ser apenas como provar quem somos sem uma senha. Passa a envolver onde fica a confiança necessária para que essa prova seja aceita.
A senha colocou parte da segurança nas mãos do usuário
A senha transformou o usuário em uma peça importante da própria infraestrutura de segurança.
Era ele quem precisava criar um segredo suficientemente difícil, evitar reutilizá-lo, protegê-lo de terceiros, desconfiar de páginas falsas e reconhecer quando alguém tentava convencê-lo a entregar aquela informação. Empresas podiam adicionar camadas de proteção, mas uma parte do sistema continuava dependendo da capacidade humana de administrar corretamente as credenciais.
Isso ajuda a explicar por que tantos mecanismos adicionais surgiram ao redor das senhas. Códigos por SMS, aplicativos autenticadores, perguntas de recuperação e outros fatores tentam compensar as fragilidades de uma credencial que pode ser copiada, reutilizada ou entregue voluntariamente ao lugar errado.
As passkeys alteram esse ponto de partida.
Em vez de um segredo reutilizável apresentado ao serviço, elas utilizam criptografia de chave pública. De forma simplificada, o serviço mantém a chave pública associada à conta, enquanto a chave privada fica sob controle do autenticador. Nas passkeys sincronizadas, essa chave pode ser copiada de forma protegida para outros autenticadores por meio de uma infraestrutura de sincronização.
O que muda não é apenas a aparência da tela de login. Muda o tipo de prova utilizada.
A passkey não é sua impressão digital
A associação entre passkeys e biometria pode produzir uma interpretação equivocada.
Quando alguém desbloqueia uma passkey usando reconhecimento facial, impressão digital ou o PIN do aparelho, esses elementos servem para autorizar localmente o uso da credencial. A impressão digital não é revelada ao serviço que autentica o usuário, e o rosto não se transforma numa senha que circula pela internet.
A credencial relevante continua sendo criptográfica.
Essa distinção importa porque explica uma das propriedades mais importantes da tecnologia: a credencial pode ser vinculada ao serviço legítimo para o qual foi criada. Um site falso pode tentar imitar a interface de um banco, uma plataforma ou um serviço de e-mail, mas não recebe simplesmente uma senha que depois poderá reutilizar.
É por isso que organizações como o NIST e o NCSC tratam autenticadores criptográficos corretamente configurados, incluindo implementações FIDO2 e passkeys, como resistentes a phishing de uma forma que senhas e códigos digitáveis não são.
Isso não torna uma conta invulnerável. Significa que um dos mecanismos mais comuns para roubar credenciais passa a encontrar uma barreira incorporada à própria arquitetura.
Segurança e conveniência podem deixar de caminhar em sentidos opostos
Por muito tempo, aumentar a segurança de uma conta significou acrescentar algum esforço à experiência.
Além da senha, vinha o código. Além do código, o aplicativo. Em situações mais sensíveis, surgiam novas confirmações. A segurança era percebida quase como uma sequência de obstáculos que o usuário precisava atravessar.
As passkeys mostram que essa relação não precisa funcionar sempre dessa forma.
Em implementações reais, autenticação criptográfica e desbloqueio local podem acontecer numa mesma interação. A Mercari, por exemplo, relatou tempo médio de autenticação de 4,4 segundos usando passkeys, contra 17 segundos com SMS OTP, além de maior taxa de sucesso no login. O caso representa uma empresa específica e não deve ser tratado como média universal, mas demonstra que reduzir atrito e aumentar proteção podem acontecer simultaneamente.
O Passkey Index publicado pela FIDO Alliance em 2025 encontrou movimento semelhante entre nove grandes organizações que já utilizavam a tecnologia: taxa de sucesso de 93% nos logins com passkeys, contra 63% nos demais métodos analisados, e redução média de 73% no tempo de autenticação. É uma amostra bastante selecionada, formada por organizações com implantação já madura, e não representa qualquer site ou aplicativo.
Ainda assim, os casos mudam uma premissa importante. Segurança não precisa necessariamente ser obtida exigindo cada vez mais atenção e memória do usuário.
Quando parte desse trabalho deixa de ser humana, porém, ela passa a ser realizada por uma infraestrutura mais ampla.
A confiança não desaparece. Ela muda de lugar
Para organizar essa mudança, proponho pensar em uma redistribuição da confiança digital.
A expressão é uma ferramenta analítica deste artigo, não um conceito técnico estabelecido pelas fontes.
Num sistema baseado em senha, uma parte muito visível da confiança está depositada no usuário: ele guarda o segredo e deve apresentá-lo corretamente. Com passkeys, essa responsabilidade passa a ser distribuída entre diferentes elementos da infraestrutura.
O usuário continua autorizando o acesso. O dispositivo protege e utiliza a credencial. Um provedor pode sincronizá-la entre aparelhos. O serviço precisa implementar corretamente o protocolo e reconhecer aquela credencial.
A relação pode ser pensada como um circuito entre usuário, dispositivo, provedor de credenciais e serviço.
Essa redistribuição aparece com especial clareza nas passkeys sincronizadas. Em vez de uma credencial existir apenas num dispositivo, ela pode ser protegida e disponibilizada em outros aparelhos associados ao mesmo ambiente de credenciais.
O ganho operacional é relevante. Trocar de celular ou usar outro dispositivo não precisa significar reconstruir todos os acessos do zero.
Mas esse ganho introduz outra dependência: a infraestrutura responsável por proteger, sincronizar e disponibilizar essas credenciais também passa a participar da segurança do sistema. A responsabilidade, portanto, não é eliminada; ela se torna mais distribuída.
Perder o celular mostra como o sistema realmente funciona
É fácil avaliar um mecanismo de autenticação enquanto tudo está funcionando.
A situação se torna mais reveladora quando o usuário perde o aparelho, troca de dispositivo ou deixa de conseguir acessar a credencial.
É aí que a recuperação deixa de parecer uma função secundária.
Em pesquisa internacional encomendada pela FIDO Alliance em 2026, preocupações relacionadas a recuperação de dispositivo ou restauração de conta apareceram entre as barreiras citadas por organizações que ainda percebiam dificuldades técnicas ou operacionais na adoção. Ao mesmo tempo, 89% dos participantes disseram confiar na capacidade de restaurar o acesso quando uma passkey estivesse indisponível.
As duas informações podem coexistir. Recuperação é justamente o mecanismo que torna uma credencial utilizável em situações de perda, mas a forma como essa recuperação acontece passa a fazer parte da segurança.
O NCSC britânico chama atenção para uma consequência importante: à medida que mecanismos principais de autenticação se tornam mais resistentes a certos ataques, fluxos de recuperação podem se tornar alvos mais atraentes. Um sistema protegido por uma credencial forte continua exposto se a recuperação permitir contorná-la por um procedimento significativamente mais fraco.
Por isso, analisar apenas o momento do login produz uma visão incompleta.
A segurança real envolve criação da credencial, armazenamento, uso, sincronização, recuperação e revogação.
Controlar uma credencial também significa conseguir levá-la embora
A discussão sobre controle se torna ainda mais interessante quando o usuário decide trocar de dispositivo, sistema ou provedor.
Enquanto a senha era algo que a pessoa podia conhecer e digitar em diferentes ambientes, uma passkey precisa existir dentro de uma infraestrutura capaz de protegê-la e disponibilizá-la.
Isso torna a portabilidade parte da experiência de identidade digital.
A FIDO Alliance vem desenvolvendo especificações de Credential Exchange para permitir a transferência segura de passkeys, senhas e outras credenciais entre provedores. Em setembro de 2026, o Credential Exchange Format 1.0 aparece como Proposed Standard, enquanto o Credential Exchange Protocol permanece como Working Draft.
A existência desse esforço é relevante porque mostra que interoperabilidade não é uma preocupação abstrata. Se credenciais digitais passam a ser administradas por infraestruturas específicas, conseguir migrá-las se torna parte da autonomia prática do usuário.
Isso não autoriza concluir que passkeys produzem necessariamente aprisionamento em ecossistemas como Apple, Google ou Microsoft. Existem diferentes tipos de autenticadores, provedores e alternativas de recuperação. O que a pesquisa permite afirmar é que portabilidade e interoperabilidade passam a ocupar um lugar mais importante no próprio conceito de controle.
Conhecer uma senha já não é a única medida possível de autonomia sobre uma conta.
Um protocolo melhor não torna todo sistema automaticamente melhor
Há ainda uma distinção essencial entre a segurança do padrão e a segurança de uma implementação real.
Em estudo apresentado no USENIX Security 2026, pesquisadores mapearam 872 sites identificados como compatíveis com passkeys e realizaram testes de segurança mais aprofundados em 103 deles. Cinquenta e três apresentaram ao menos uma vulnerabilidade classificada com pontuação CVSS alta, e duas classes de ataque receberam pontuação crítica.
Isso não demonstra uma fragilidade intrínseca do WebAuthn. Demonstra que um protocolo resistente a phishing ainda pode ser integrado de maneira inadequada.
Outro estudo apresentado no SOUPS 2026 analisou a experiência de passkeys em 111 sites. Os pesquisadores encontraram convergência no suporte central à tecnologia, mas diferenças importantes nos recursos complementares e na experiência entre serviços.
Há ainda outro problema. Adotar passkeys não equivale necessariamente a eliminar senhas.
Na pesquisa internacional da FIDO Alliance de 2026, 68% das organizações participantes estavam implantando, testando ou já utilizando passkeys para autenticação de funcionários. Apesar disso, 57% ainda dependiam de métodos suscetíveis a phishing como forma principal de login cotidiano.
A transição, portanto, continua híbrida.
Uma empresa pode adicionar uma forma mais resistente de autenticação e manter caminhos alternativos mais frágeis. Um usuário pode entrar por passkey na maior parte do tempo, mas ainda depender de senha ou outro mecanismo em situações específicas.
Nesse contexto, perguntar apenas se determinado serviço “tem passkey” diz menos do que parece.
É preciso observar o sistema inteiro.
A segurança digital está mudando de lugar
A FIDO Alliance estima que aproximadamente cinco bilhões de passkeys estavam em uso em 2026. Na pesquisa internacional encomendada pela organização, realizada com 11 mil adultos em dez países, 75% afirmaram ter habilitado passkeys em pelo menos algumas contas. O Brasil não integrou essa amostra, por isso esses percentuais não descrevem a adoção entre brasileiros.
Ainda assim, há usos concretos no país. O Tesouro Nacional, por exemplo, incorporou autenticação por passkey para usuários com perfis exclusivamente de consulta ao SIAFI nas mudanças de acesso implantadas em novembro de 2024. Casos como esse mostram aplicação institucional da tecnologia no Brasil, embora não exista base suficiente para estimar sua disseminação nacional.
O movimento mais relevante talvez esteja menos na velocidade de adoção do que na arquitetura que começa a se consolidar.
Durante muito tempo, proteger a identidade digital envolveu ensinar pessoas a criar senhas melhores, evitar reutilização, reconhecer tentativas de phishing e resistir a solicitações fraudulentas. Uma parte importante da segurança dependia de o usuário tomar repetidamente a decisão certa.
As passkeys permitem que alguns desses problemas sejam tratados pelo próprio desenho técnico. A credencial deixa de ser um segredo facilmente reproduzível, o phishing encontra barreiras incorporadas ao protocolo e a autenticação pode exigir menos etapas.
A confiança necessária para reconhecer uma pessoa, contudo, continua existindo. Ela passa a depender também do dispositivo que protege a credencial, do provedor que pode sincronizá-la, dos mecanismos capazes de recuperá-la ou transferi-la e do serviço que implementa corretamente todo esse conjunto.
A principal transformação das passkeys, assim, não está apenas na possibilidade de entrar sem digitar uma senha. Está na passagem de uma segurança fortemente apoiada na administração individual de um segredo para uma segurança cada vez mais distribuída por uma infraestrutura.
Quando a confiança muda de lugar, muda também a forma como precisamos compreender e exercer controle sobre nossa identidade digital.


