Você está vendo uma prévia. Para usar esta ferramenta, entre na sua conta — É totalmente grátis.
Cole a chave secreta (ou escaneie o QR) e receba o código de 6 dígitos em tempo real. Tudo é calculado no seu navegador — a chave nunca é enviada ao servidor.
Código ativo
--s––––––
Cole uma chave válida acima para ver o código.
Sua chave é processada só neste navegador (Web Crypto). Nada é enviado aos nossos servidores — dá até para desconectar da internet depois que a página carregar.
Esta ferramenta substitui o Google Authenticator, Authy ou Microsoft Authenticator: a mesma chave gera exatamente os mesmos códigos.
Ao ativar a verificação em duas etapas no Google, Instagram, GitHub ou em qualquer outro serviço, escolha “Aplicativo autenticador”. Junto do QR code quase sempre há um link do tipo “não consegue escanear?” ou “inserir manualmente” que mostra a chave em texto (ex.: JBSW Y3DP EHPK 3PXP).
Cole a chave no campo acima — espaços, hífens e letras minúsculas são corrigidos sozinhos. Se preferir, use “Escanear QR” com a câmera ou envie um print do QR code: a chave é lida automaticamente.
O código de 6 dígitos aparece na hora e troca a cada 30 segundos. Toque em “Copiar código”, cole na tela de login e confirme antes da barra chegar ao fim. Se o tempo acabou, é só usar o próximo código.
Quer testar antes de usar com uma conta de verdade? Cole a chave de demonstração JBSWY3DPEHPK3PXP no campo acima. Ela é pública e serve só para ver a ferramenta funcionando — o código dela nunca deve ser usado em nenhuma conta.
Na tela em que o serviço ativa a verificação em duas etapas. Escolha a opção aplicativo autenticador — nunca SMS — e procure, ao lado do QR code, um link como:
A chave aparece uma única vez, na ativação. Se você já ativou a 2FA em outro app e não guardou a chave, desative e ative de novo no serviço para receber uma chave nova — e desta vez guarde-a num lugar seguro.
A chave secreta vale tanto quanto a sua senha: quem tiver as duas entra na conta. Não mande por e-mail, WhatsApp ou foto.
É o mesmo padrão (RFC 6238) do Google Authenticator. Se o site oferece “aplicativo autenticador”, funciona aqui. Alguns exemplos:
Exceções: apps com códigos próprios, como Steam Guard no app da Steam e o PIN do WhatsApp, não usam chave TOTP.
Nem todo “segundo fator” protege igual. Compare os métodos que os sites costumam oferecer:
| Método | Segurança | Praticidade | Ideal para |
|---|---|---|---|
| SMS (código por mensagem) | Baixa | Alta | Só como reserva — vulnerável à troca de chip (SIM swap) |
| Aplicativo autenticador (TOTP) — este | Alta | Alta | O dia a dia de todas as contas |
| Notificação push (aprovar no celular) | Média | Muito alta | Contas de trabalho com aparelho gerenciado |
| Chave física (YubiKey, Titan) | Muito alta | Média | E-mail principal, gerenciador de senhas, cripto |
| Biometria / passkey | Muito alta | Muito alta | Login sem senha nos serviços que já oferecem |
| Códigos de recuperação | Média | Uso único | Recuperar a conta quando perder o autenticador |
Nossa recomendação: aplicativo autenticador (TOTP) como padrão em todas as contas; chave física ou passkey nas mais importantes (e-mail principal, gerenciador de senhas, banco, cripto); SMS só quando não houver outra opção — e guarde sempre os códigos de recuperação.
O caminho muda um pouco de site para site, mas a lógica é sempre a mesma: Segurança → Verificação em duas etapas → Aplicativo autenticador.
myaccount.google.com → Segurança → Verificação em duas etapas → Aplicativo autenticador.
Também aceita o “Google Prompt” e chaves físicas como métodos extras.
Foto do perfil → Configurações → Central de Contas → Senha e segurança → Autenticação de dois fatores → Aplicativo de autenticação.
Prefira o aplicativo ao SMS; deixe o SMS só como reserva.
account.microsoft.com → Segurança → Opções avançadas → Verificação em duas etapas → Ativar.
Qualquer autenticador TOTP funciona — não precisa ser o Microsoft Authenticator. A mesma configuração vale para Outlook, Xbox, Teams e OneDrive.
Settings → Password and authentication → Two-factor authentication → Enable → Set up using an app.
Configurações do usuário → Minha conta → Ativar autenticação de dois fatores.
Salve os códigos de backup na hora: sem eles o Discord não recupera a conta.
epicgames.com → Conta → Senha e segurança → Autenticação de dois fatores → Aplicativo autenticador.
Aba Segurança → “Google Authenticator” (é o mesmo padrão TOTP).
Todas exigem 2FA para saques. Guarde a chave secreta no gerenciador de senhas — perder o 2FA sem códigos de backup pode travar o acesso aos fundos.
Configurações → Segurança → Verificação em duas etapas → Aplicativo autenticador.
Ativar a 2FA é metade do trabalho. Estes hábitos evitam os problemas mais comuns:
Todo serviço entrega de 8 a 10 códigos de uso único ao ativar a 2FA. Salve no gerenciador de senhas ou imprima. Sem eles, perder o celular pode significar perder a conta — o suporte não devolve uma conta bem protegida sem prova de identidade.
A chave em texto (Base32) é o “backup” do autenticador: com ela você recria os códigos em qualquer aparelho ou aqui no hub. Anote em um lugar seguro — de preferência no gerenciador de senhas, nunca em foto no celular ou no e-mail.
Cadastre a mesma chave no app do celular e aqui (ou num segundo celular). Assim, quebrar ou perder um aparelho não te deixa fora de todas as contas de uma vez.
Nenhuma empresa, banco ou loja pede para você ler um código 2FA em voz alta, mandar por WhatsApp ou digitar num chat. Se pediram, é golpe. Desligue e procure a empresa pelo canal oficial.
Mesmo sem usar SMS, o número costuma servir para recuperar contas. Peça à operadora uma senha de portabilidade (anti “SIM swap”) — é grátis e barra a maioria dos golpes de troca de chip.
Se o celular pedir para “aprovar login” e não foi você, recuse. Golpistas com a sua senha disparam pedidos até alguém aprovar por cansaço (o chamado “MFA fatigue”).
2FA protege contra senha vazada; senha única protege quando um site vaza. Os dois juntos são a base da segurança em 2026.
Saia da conta e entre de novo usando o código gerado aqui. Vale conferir enquanto ainda é fácil desfazer — não na hora que você mais precisa.
Na maioria das vezes é o relógio do aparelho fora de hora. O código depende da hora exata: 30 segundos de diferença já bastam para não bater. Ative “Definir data e hora automaticamente” no celular ou no computador (Windows: Configurações → Hora e idioma; Android/iOS: Configurações → Data e hora). Os sites aceitam o código anterior e o próximo, então tentar o código seguinte também costuma resolver.
Chaves Base32 só têm letras A–Z e números 2–7 — nunca 0, 1, 8 ou 9. As confusões clássicas são O com 0 e I com 1 (0 e 1 nem existem na chave — se vir um deles, é O ou I). Copie e cole a chave direto do site, ou use o leitor de QR.
Reflexo na tela, câmera sem foco ou QR muito pequeno. Tire um print do QR e use o botão de enviar imagem, ou clique em “inserir manualmente” no site e cole a chave em texto.
Use um código de recuperação — quase todo serviço pede um quando você não consegue gerar o código. Se você guardou a chave secreta, cole aqui e os códigos voltam a funcionar. Sem nenhum dos dois, resta o fluxo de recuperação do serviço (documento, e-mail de recuperação, cartão). Nunca pague “serviços de recuperação de 2FA” — são golpe.
Procure o processo oficial de recuperação: geralmente documento com foto, últimos dígitos do cartão, e-mail ou telefone de recuperação, ou um contato de confiança. Contas Google/Apple/Microsoft usadas como login em outros sites muitas vezes destravam esses sites também. Corretoras de cripto são as mais rígidas (KYC de vários dias).
Para os curiosos: é o algoritmo TOTP (RFC 6238), o mesmo do Google Authenticator, do Authy e de todos os autenticadores compatíveis. Aqui ele roda inteiro no seu navegador, com a Web Crypto API — por isso a chave nunca chega aos nossos servidores.
JBSW••••3PXP) para você lembrar que usou a ferramenta. Dá para conferir: depois que a página carregar, desligue a internet e os códigos continuam sendo gerados. Mesmo assim, trate a chave como uma senha e não a compartilhe.