Se a sua equipe de TI ainda gasta horas por mês resetando senhas esquecidas, vale prestar atenção: o mundo está migrando, em ritmo acelerado, para a autenticação passwordless. Em maio de 2026, a FIDO Alliance anunciou que 5 bilhões de passkeys já estão em uso globalmente, e gigantes como Microsoft e Google já tornaram esse método o padrão em seus ecossistemas. A pergunta não é mais “se” as senhas vão acabar, mas “quando” — e se a sua empresa vai migrar antes ou depois de sofrer um incidente.
Neste artigo, explicamos o que é a autenticação passwordless, por que as senhas se tornaram o principal ponto de falha em segurança da informação e o que isso significa na prática para empresas brasileiras.
O que é passwordless e o que são passkeys?
Autenticação passwordless é qualquer método de login que elimina a necessidade de digitar uma senha tradicional. Na prática, o padrão que se consolidou globalmente é o passkey, tecnologia baseada em criptografia de chave pública, desenvolvida sob os padrões da FIDO Alliance.
Em vez de um segredo compartilhado (a senha, que pode ser roubada, vazada ou reutilizada), a passkey funciona com um par de chaves: uma pública, armazenada no servidor do serviço, e uma privada, que nunca sai do dispositivo do usuário (celular, notebook ou chave de segurança física). O login é validado com biometria (digital, reconhecimento facial) ou PIN local, e a chave é vinculada ao domínio correto do serviço — o que torna o método resistente a phishing por design, já que não existe segredo para ser digitado em um site falso.
Por que as senhas são o elo mais fraco da segurança corporativa
Os números deixam pouca margem para dúvida. Segundo pesquisa divulgada pela Kaspersky em maio de 2026, que analisou 231 milhões de senhas vazadas na dark web:
- 48% das senhas podem ser quebradas em menos de um minuto;
- 60% são quebradas em até uma hora;
- 68% caem em menos de 24 horas, usando apenas uma GPU de mercado.
No ambiente corporativo, o cenário é igualmente preocupante. O Verizon Data Breach Investigations Report 2025 aponta que credenciais comprometidas foram vetor de acesso inicial em 22% das violações analisadas, e que ataques de credential stuffing chegaram a representar até 44% das tentativas de autenticação em um único dia em grandes empresas. Um dos motivos: em sistemas infectados por infostealers, a mediana de senhas realmente distintas por usuário entre diferentes serviços foi de apenas 49% — ou seja, reutilização de senha ainda é regra, não exceção.
Some-se a isso o avanço do phishing potencializado por IA: o Microsoft Digital Defense Report 2025 registrou campanhas de phishing geradas por inteligência artificial com taxa de cliques de até 54%, contra cerca de 12% em campanhas tradicionais. Ou seja, o “elo mais fraco” da cadeia de segurança não é mais só o usuário descuidado — é a própria senha como mecanismo.
Big techs já estão liderando a virada
O movimento passwordless deixou de ser tendência de nicho e virou política corporativa das maiores empresas de tecnologia do mundo:
- Microsoft anunciou, em julho de 2026, que a partir de 1º de setembro de 2026 as passkeys passam a ser o método padrão de autenticação no Microsoft Entra ID. Usuários que hoje usam SMS ou voz para MFA serão automaticamente habilitados para passkeys. Mais grave para quem resiste à mudança: em 1º de fevereiro de 2027, a Microsoft encerra a autenticação nativa por SMS e voz, sem opção de manter o método antigo gratuitamente.
- Google já havia ultrapassado a marca de 400 milhões de contas usando passkeys em 2024 e, ao longo de 2025, expandiu a adoção para o Gmail e para o Advanced Protection Program, incentivando ativamente o abandono das senhas.
- Segundo o relatório Passkey Index 2026 da FIDO Alliance, 68% das organizações já implantaram ou estão implantando passkeys para login de colaboradores, e 82% consideram a autenticação totalmente sem senha um objetivo estratégico — embora apenas 28% já tenham chegado lá.
O que isso significa para empresas brasileiras
Para diretores e gerentes de TI no Brasil, o recado é direto: a mudança vinda de Microsoft e Google não é opcional a médio prazo. Empresas que usam Microsoft 365, Entra ID, Google Workspace ou qualquer aplicação corporativa integrada a esses ecossistemas vão ser impactadas pelo cronograma dessas plataformas — quer estejam preparadas ou não.
Isso exige planejamento em três frentes:
- Inventário e priorização: mapear quais sistemas, aplicações e usuários ainda dependem de senha ou de MFA por SMS/voz, priorizando contas administrativas e privilegiadas.
- Arquitetura de identidade compatível com Zero Trust: passwordless funciona melhor dentro de uma estratégia mais ampla de verificação contínua de identidade e dispositivo — tema que já detalhamos no artigo sobre Zero Trust: por que nunca confiar, sempre verificar é o novo padrão de segurança.
- Gestão de mudança e suporte: migrar usuários finais para passkeys exige comunicação clara, suporte de help desk e políticas de contingência para dispositivos perdidos ou trocados.
Empresas de médio porte, que muitas vezes não têm um time de segurança dedicado, correm o risco de encarar essas mudanças de forma reativa — atualizando sistemas às pressas quando o suporte a métodos antigos já estiver sendo descontinuado pelos fornecedores.
Como a Netsun Tech pode ajudar
Com quase 30 anos de mercado, a Netsun Tech acompanha empresas brasileiras na jornada de modernização da segurança da informação, unindo cibersegurança, infraestrutura de conectividade e suporte de TI especializado. Nossa equipe apoia diretores e gerentes de TI a avaliar a maturidade atual de autenticação e identificar riscos ligados a senhas e MFA fraco, planejar e executar a migração para autenticação passwordless de forma segura e gradual, e integrar essa transição a uma estratégia mais ampla de Zero Trust, monitoramento via NOC e resposta a incidentes.
Conheça nossas soluções de conectividade e cibersegurança e descubra como preparar sua empresa para o fim das senhas antes que ele se torne um problema urgente. Solicite um orçamento ou fale com nossos especialistas e acompanhe mais conteúdos como este em nossas notícias.