Não gosto de passkeys
Passkeys, a substituição proposta para senhas que vincula logins a dispositivos e prompts biométricos, estão provocando fortes reações à medida que grandes plataformas como Apple, Google, Amazon e PayPal as promovem de forma mais agressiva. Muitos veem ganhos claros de segurança contra phishing e reutilização de senhas, especialmente para usuários menos técnicos, mas se preocupam com bloqueio de contas, UX confusa entre dispositivos e navegadores, armazenamento e backup opacos e maior dependência dos ecossistemas e fluxos de recuperação dos grandes fornecedores. Vários comentaristas argumentam que, para indivíduos, senhas bem gerenciadas com 2FA ou chaves de hardware continuam sendo mais compreensíveis, portáveis e tolerantes a falhas do que as implementações fragmentadas de passkeys de hoje.
Benefícios percebidos das passkeys
- Forte proteção contra phishing e sites falsos devido a credenciais assimétricas vinculadas ao domínio.
- Impedem a reutilização de senhas e senhas fracas e fáceis de adivinhar, especialmente para usuários “normais” que não usam gerenciadores de senhas.
- Boa UX quando funciona: login com um toque/biometria, sem códigos para digitar, sem peculiaridades de preenchimento automático de senha.
- Funcionam bem para alguns quando armazenadas em gerenciadores modernos (1Password, Bitwarden, KeePassXC) e sincronizadas entre dispositivos.
- Vistas como uma excelente opção para ambientes corporativos, onde a TI pode provisionar e recuperar credenciais.
Preocupações com usabilidade e recuperação
- Maior medo: bloqueio permanente da conta após perda, dano ou roubo do dispositivo, ou banimentos de contas da Apple/Google/MS.
- Muitos usuários (especialmente idosos ou não técnicos) não entendem onde as passkeys ficam ou como recuperá-las.
- Cenários como viagem, roubo, incêndio em casa ou uso de um computador compartilhado/público são frequentemente citados como problemáticos.
- Os fluxos de sincronização e de transporte híbrido “QR+Bluetooth” são percebidos como frágeis, inconsistentes entre SOs/navegadores ou indisponíveis em máquinas públicas/restritas.
- Pessoas relatam adesão acidental por meio de diálogos insistentes, seguida de confusão e bloqueios mais tarde.
Tokens de hardware vs passkeys sincronizadas/software
- Alguns preferem fortemente chaves de hardware (por exemplo, YubiKey) por serem independentes de grandes fornecedores e conceitualmente simples (“como uma chave física”).
- Grande desvantagem: você não pode copiar/fazer backup facilmente dos tokens; é preciso registrar todos os tokens em todos os sites, o que é trabalhoso e pouco realista para a maioria.
- Número limitado de slots de credenciais em alguns tokens e ausência de um formato padrão de backup são vistos como falhas de design.
- Outros não gostam de carregar hardware extra ou observam que tokens não funcionam bem com ambientes conteinerizados/remotos.
Lock-in de ecossistema, atestação e liberdade
- Preocupação de que Apple/Google/Microsoft usem passkeys para aprofundar o lock-in de ecossistema, vinculando a identidade às suas contas e sincronização na nuvem.
- Medo de que a atestação do dispositivo permita que sites forcem plataformas específicas ou dispositivos não rooteados, minando a escolha do usuário e gerenciadores de código aberto.
- Alguns evitam explicitamente passkeys ou planejam “mentir” sobre o status do hardware se a atestação se tornar obrigatória.
Senhas, 2FA e alternativas
- Muitos argumentam que senhas únicas geradas por gerenciador + TOTP ou 2FA por hardware já resolvem a maioria dos problemas sem novos riscos.
- Outros odeiam mais os logins por link mágico por email e códigos SMS do que senhas ou passkeys.
- Há consenso de que a segurança, no fim, é limitada pelo caminho de recuperação mais fraco (email/SMS/helpdesk), independentemente de passkeys.
Qualidade de implementação e UX
- Frustração generalizada com telas insistentes (Amazon, PayPal, Microsoft, etc.), fluxos pouco claros e suporte inconsistente para gerenciadores de terceiros.
- Alguns dizem que as passkeys “são ótimas na teoria, ruins nas implementações de hoje”; outros relatam experiências totalmente tranquilas e querem adoção mais ampla.