Como funciona

Como funciona o código de 6 dígitos que muda a cada 30 segundos

O código do Google Authenticator, do Microsoft Authenticator e do Auto2FA segue o mesmo padrão aberto: o TOTP (sigla em inglês para "senha de uso único baseada no tempo"), descrito na RFC 6238. Entender o que acontece por trás ajuda a usar melhor — e a proteger melhor.

1. O segredo compartilhado

Quando você ativa o 2FA num site, ele gera um segredo: uma sequência aleatória de letras e números. O QR code que aparece na tela é só esse segredo num formato fácil de ler. A partir daí, o site e o seu aplicativo guardam a mesma informação.

2. O relógio

O tempo é dividido em janelas de 30 segundos, contadas desde 1º de janeiro de 1970. O site e o aplicativo olham o relógio e chegam ao mesmo número de janela.

3. A conta

Os dois lados combinam o segredo com o número da janela numa função criptográfica (HMAC). Do resultado saem seis dígitos. Como a janela muda a cada 30 segundos, o código também muda. Como o segredo é o mesmo nos dois lados, o código bate.

Por que funciona sem internet

Nada é enviado entre o aplicativo e o site para gerar o código. Basta o segredo e o relógio certo. Por isso o código aparece mesmo no modo avião.

O que isso significa para a sua segurança

O Auto2FA preenche o código só no endereço cadastrado para aquela conta — o que também ajuda a perceber quando a página não é a verdadeira.

Onde o Auto2FA entra

O Auto2FA guarda os códigos num cofre cifrado e os mostra no navegador, onde o trabalho acontece. Para uma pessoa é grátis. Para equipes, o plano Empresa dá um cofre por setor ou por cliente, com acesso por pessoa — e o nosso servidor não consegue abrir nenhum deles.

Publicado em 16 de setembro de 2026 · Todos os artigos