Fim de vida do aplicativo Authy para desktop da Twilio

A decisão da Twilio de encerrar o suporte ao aplicativo Authy para desktop está levando usuários a repensar como lidam com autenticação de dois fatores, especialmente aqueles que dependiam de tokens sincronizados entre telefone e computador para redundância e conveniência. Muitos estão frustrados com o quanto o Authy dificulta a exportação de segredos TOTP, vendo isso como lock-in de fornecedor e uma desvantagem séria para algo tão crítico quanto a segurança de contas. Alternativas como gerenciadores de senhas com TOTP integrado, autenticadores de código aberto e chaves de hardware estão sendo avaliadas, com debate contínuo sobre os trade-offs de segurança de armazenar senhas e códigos de segundo fator no mesmo lugar ou no mesmo dispositivo.

Exportação de dados, lock-in e backends proprietários de 2FA

  • Várias publicações dizem que o Authy dificulta intencionalmente a exportação de segredos TOTP, citando “segurança” enquanto, na prática, cria lock-in.
  • A exportação muitas vezes exige uma versão antiga específica para desktop e etapas técnicas (console de depuração, ferramentas de terceiros, telefone com root, cópia de XML/SQLite).
  • Excluir uma conta Authy pode desativar silenciosamente o 2FA em contas que usam o Authy como backend (por exemplo, Twitch, historicamente Cloudflare), às vezes tornando a recuperação impossível.
  • Alguns serviços (por exemplo, SendGrid, pelo menos no passado) exigiam códigos específicos do Authy, reforçando ainda mais o lock-in do ecossistema.

Modelo de segurança: senhas e TOTP no mesmo lugar

  • Muitos se sentem desconfortáveis em armazenar senhas e TOTP no mesmo app, temendo perder o “verdadeiro” segundo fator.
  • O contra-argumento: o modelo de ameaça geralmente é roubo de credenciais, não comprometimento total do dispositivo; o gerenciador de senhas já é o único ponto de falha.
  • Abordagem sugerida:
    • Use um gerenciador de senhas como o principal “serviço de autenticação”, reforçado com senha mestra forte e chaves de hardware.
    • Mantenha o TOTP de contas especialmente sensíveis em um dispositivo ou app separado, ou em um cofre mais fortemente criptografado e raramente aberto.

Alternativas e estratégias de migração

  • Substituições comuns: Aegis, 2FAS, KeePass/KeePassXC (às vezes em um banco de dados separado), Bitwarden, 1Password, Proton Pass, Ente Auth, extensões de navegador (por exemplo, authenticator.cc) e soluções integradas ao sistema operacional (Apple Keychain).
  • Alguns mantêm armazenamento duplo (por exemplo, Aegis + outro gerenciador) para redundância e recuperação mais fácil.
  • Vários usuários regeneram segredos TOTP em cada site em vez de tentar extraí-los do Authy.

Desktop vs mobile, redundância e usabilidade

  • O aplicativo para desktop era valorizado pela redundância (telefone perdido/quebrado, bateria descarregada, cenários de viagem) e pela conveniência quando o telefone não está por perto.
  • Muitos não gostam de se tornar totalmente dependentes de um único dispositivo móvel para acessar a “vida digital inteira”.
  • Em Macs com Apple Silicon, instalar o aplicativo do Authy para iOS/iPadOS é destacado como uma solução temporária, mas não como suporte de primeira classe.

Confiança na Twilio e impacto na adoção de 2FA

  • A decisão é amplamente vista como um corte de custos míope ou uma tentativa de favorecer SMS/outras fontes de receita.
  • Alguns dizem que isso reforça a desconfiança em ecossistemas proprietários de 2FA e os empurra para soluções de código aberto, auto-hospedadas e facilmente exportáveis.
  • Alguns temem que histórias como essa desencorajem não especialistas a adotar 2FA de forma alguma.