A Microsoft anunciou, através do seu site, que começa a eliminar as SMS como mecanismo de autenticação e recuperação nas contas pessoais dos seus utilizadores. Esta medida insere-se num plano de ação que a empresa norte-americana vem traçando há algum tempo em torno da ideia de um futuro sem senhas (passwordless), no qual a verificação da identidade assenta em tecnologias consideradas mais resistentes aos ataques atuais.
O principal argumento apresentado pela multinacional para justificar a retirada deste método é que a autenticação baseada em mensagens de texto se tornou uma das vias mais exploradas para a fraude online. Entre as ameaças que mais preocupam figuram as campanhas de phishing, ou seja, a suplantação de identidade através de artimanhas para que o utilizador forneça as suas credenciais, e os chamados ataques de SIM-swap, uma técnica em que um atacante consegue duplicar o cartão SIM da vítima e, com ele, intercepta os códigos de verificação que chegam ao número original. Ambos os vetores ganharam importância nos últimos anos e enfraqueceram a confiança no SMS como segundo fator de segurança.
A substituição anunciada pela Microsoft articular-se-á em torno de dois elementos: por um lado, as passkeys (chaves de acesso), um sistema que permite iniciar sessão utilizando os mecanismos de autenticação integrados no próprio dispositivo do utilizador, como o reconhecimento facial, a impressão digital ou o PIN do equipamento e, por outro, o e-mail verificado, que funcionará como via complementar para confirmar a identidade e recuperar o acesso à conta quando necessário.
A Microsoft defende que as passkeys são resistentes ao phishing e permitem um início de sessão mais rápido, ao eliminar a espera associada à receção do código por mensagem de texto. A empresa acrescenta que estas chaves também suportam opções de acesso com um único clique através de contas da Apple e do Google.
No que diz respeito à recuperação da conta, a empresa salienta que a combinação de e-mail verificado e passkey oferece uma via operacional mesmo em cenários habituais, como a mudança de número de telefone ou a perda do dispositivo, situações em que o SMS deixava o utilizador sem alternativa prática.
No plano operacional, o utilizador que aceder à sua conta pessoal da Microsoft encontrará uma opção para iniciar sessão mais rapidamente e proceder à criação de uma passkey. Segundo a empresa, este processo foi concebido como um fluxo guiado no qual se adiciona um e-mail verificado e se configura a nova chave de acesso, de modo a que o titular da conta disponha de um mecanismo de entrada e outro de recuperação sem depender do canal SMS.
A decisão da Microsoft está em linha com uma tendência mais ampla do setor, que aponta para modelos de autenticação sem palavra-passe e sem dependência da rede móvel para o envio de códigos de uso único. Embora a comunicação oficial se centre nas contas pessoais, a notícia também tem implicações para as organizações, na medida em que muitos profissionais utilizam contas pessoais da Microsoft para aceder a serviços ligados à sua atividade profissional, e a familiarização progressiva dos funcionários com as passkeys pode facilitar a sua adoção em ambientes corporativos.







