Não gosto de passkeys

Passkeys, a substituição proposta para senhas que vincula logins a dispositivos e prompts biométricos, estão provocando fortes reações à medida que grandes plataformas como Apple, Google, Amazon e PayPal as promovem de forma mais agressiva. Muitos veem ganhos claros de segurança contra phishing e reutilização de senhas, especialmente para usuários menos técnicos, mas se preocupam com bloqueio de contas, UX confusa entre dispositivos e navegadores, armazenamento e backup opacos e maior dependência dos ecossistemas e fluxos de recuperação dos grandes fornecedores. Vários comentaristas argumentam que, para indivíduos, senhas bem gerenciadas com 2FA ou chaves de hardware continuam sendo mais compreensíveis, portáveis e tolerantes a falhas do que as implementações fragmentadas de passkeys de hoje.

Benefícios percebidos das passkeys

  • Forte proteção contra phishing e sites falsos devido a credenciais assimétricas vinculadas ao domínio.
  • Impedem a reutilização de senhas e senhas fracas e fáceis de adivinhar, especialmente para usuários “normais” que não usam gerenciadores de senhas.
  • Boa UX quando funciona: login com um toque/biometria, sem códigos para digitar, sem peculiaridades de preenchimento automático de senha.
  • Funcionam bem para alguns quando armazenadas em gerenciadores modernos (1Password, Bitwarden, KeePassXC) e sincronizadas entre dispositivos.
  • Vistas como uma excelente opção para ambientes corporativos, onde a TI pode provisionar e recuperar credenciais.

Preocupações com usabilidade e recuperação

  • Maior medo: bloqueio permanente da conta após perda, dano ou roubo do dispositivo, ou banimentos de contas da Apple/Google/MS.
  • Muitos usuários (especialmente idosos ou não técnicos) não entendem onde as passkeys ficam ou como recuperá-las.
  • Cenários como viagem, roubo, incêndio em casa ou uso de um computador compartilhado/público são frequentemente citados como problemáticos.
  • Os fluxos de sincronização e de transporte híbrido “QR+Bluetooth” são percebidos como frágeis, inconsistentes entre SOs/navegadores ou indisponíveis em máquinas públicas/restritas.
  • Pessoas relatam adesão acidental por meio de diálogos insistentes, seguida de confusão e bloqueios mais tarde.

Tokens de hardware vs passkeys sincronizadas/software

  • Alguns preferem fortemente chaves de hardware (por exemplo, YubiKey) por serem independentes de grandes fornecedores e conceitualmente simples (“como uma chave física”).
  • Grande desvantagem: você não pode copiar/fazer backup facilmente dos tokens; é preciso registrar todos os tokens em todos os sites, o que é trabalhoso e pouco realista para a maioria.
  • Número limitado de slots de credenciais em alguns tokens e ausência de um formato padrão de backup são vistos como falhas de design.
  • Outros não gostam de carregar hardware extra ou observam que tokens não funcionam bem com ambientes conteinerizados/remotos.

Lock-in de ecossistema, atestação e liberdade

  • Preocupação de que Apple/Google/Microsoft usem passkeys para aprofundar o lock-in de ecossistema, vinculando a identidade às suas contas e sincronização na nuvem.
  • Medo de que a atestação do dispositivo permita que sites forcem plataformas específicas ou dispositivos não rooteados, minando a escolha do usuário e gerenciadores de código aberto.
  • Alguns evitam explicitamente passkeys ou planejam “mentir” sobre o status do hardware se a atestação se tornar obrigatória.

Senhas, 2FA e alternativas

  • Muitos argumentam que senhas únicas geradas por gerenciador + TOTP ou 2FA por hardware já resolvem a maioria dos problemas sem novos riscos.
  • Outros odeiam mais os logins por link mágico por email e códigos SMS do que senhas ou passkeys.
  • Há consenso de que a segurança, no fim, é limitada pelo caminho de recuperação mais fraco (email/SMS/helpdesk), independentemente de passkeys.

Qualidade de implementação e UX

  • Frustração generalizada com telas insistentes (Amazon, PayPal, Microsoft, etc.), fluxos pouco claros e suporte inconsistente para gerenciadores de terceiros.
  • Alguns dizem que as passkeys “são ótimas na teoria, ruins nas implementações de hoje”; outros relatam experiências totalmente tranquilas e querem adoção mais ampla.