Chaves de segurança físicas (FIDO2/WebAuthn) são o único método 2FA que bloqueia phishing ao nível do protocolo. Testamos as melhores opções para proteger a sua Conta Google — do orçamento ao topo de gama.
Escolha do editor PCMag 2026. FIDO2/U2F/WebAuthn, USB-C+NFC, ~$29. Melhor relação preço-segurança para proteger a Conta Google; cobre quase todos os cenários de 2SV.
Multi-protocolo (FIDO2, Smart Card/PIV, OpenPGP, OTP), 700+ integrações, USB-A/C/NFC. Para quem quer uma chave para Google + AWS + SSH + email encriptado.
Impressão digital no secure element, passwordless sem PIN, FIDO2/U2F. Para quem prioriza conveniência biométrica no login da Conta Google.
Chaves de segurança físicas (FIDO2/WebAuthn) são o único método de verificação em dois passos (2SV) que bloqueia phishing ao nível do protocolo. Quando o Google exigiu chaves hardware nos seus funcionários, os takeovers de conta "efetivamente cessaram"1. Para a sua Conta Google, a chave certa depende do orçamento, dos conectores disponíveis (USB-A/C/NFC) e se precisa apenas de FIDO2 ou de protocolos extras como Smart Card, OpenPGP ou OTP.
O FIDO2 verifica criptograficamente o domínio do site a que se está a ligar. Se cair num site de phishing como g00gle.com, a chave recusa a autenticação — o domínio não corresponde e a chave simplesmente não funciona. SMS e códigos TOTP (apps como Google Authenticator) não fazem esta verificação; o código funciona em qualquer site que o peça, legítimo ou não4.
O Google recomenda explicitamente chaves de segurança FIDO para 2SV3 e exige chaves hardware no Advanced Protection Program, destinado a jornalistas, ativistas e pessoas em risco de ataques direcionados3.
A Yubico Security Key Series (disponível em USB-C ou USB-A, ambas com NFC) é a nossa recomendação para quase todos os utilizadores. Suporta FIDO2, U2F e WebAuthn — tudo o que a Conta Google precisa — e custa cerca de $29. O PCMag atribuiu-lhe o prémio Editors' Choice por ser "acessível e fácil para utilizadores principiantes"1.
Se o seu objetivo é proteger a Conta Google (e talvez GitHub, Microsoft ou Dropbox), esta chave cobre praticamente todos os cenários. Não precisa de mais.
A YubiKey 5 Series eleva o jogo com suporte multi-protocolo: FIDO2/WebAuthn, Smart Card (PIV), OpenPGP e OTP2. Com mais de 700 integrações de serviços2, é a chave para quem quer um único dispositivo para Google, AWS, SSH, email encriptado e assinaturas digitais.
Custa cerca de $584 e está disponível em variantes USB-A, USB-C e NFC. Se a sua superfície de ameaças vai além da Conta Google — gere servidores, assina commits ou usa PGP — vale o investimento extra.
A YubiKey Bio armazena a impressão digital num secure element, permitindo autenticação passwordless sem PIN. Suporta apenas FIDO2/U2F2 e custa entre $80 e $1002.
É a escolha para quem prioriza conveniência no login diário da Conta Google e quer evitar tocar na chave ou introduzir um PIN. O trade-off é o preço elevado e a ausência de protocolos avançados — se precisa de PIV ou OpenPGP, fique na YubiKey 5.
A Kensington VeriMark NFC+ suporta FIDO CTAP2.1 com NFC e USB-C, sem necessidade de drivers ou software. É a alternativa para quem quer zero configuração: tirar da caixa, registar na Conta Google e usar.
Custa cerca de $55. Não tem a profundidade de protocolos da YubiKey 5 nem o preço baixo da Security Key, mas brilha pela simplicidade absoluta no setup.
A Feitian ePass FIDO2 é uma alternativa económica com suporte FIDO2/U2F e compatibilidade cross-platform. É ideal como segunda chave de backup — recomenda-se sempre comprar duas chaves (primária + backup) — ou para implementações em massa em organizações que precisam de proteger muitas contas sem grande investimento por utilizador.
| Chave | Protocolos | Conectores | Preço |
|---|---|---|---|
| Yubico Security Key | FIDO2/U2F/WebAuthn | USB-C/A + NFC | ~$29 |
| Yubico YubiKey 5 | FIDO2, PIV, OpenPGP, OTP | USB-A/C + NFC | ~$58 |
| Yubico YubiKey Bio | FIDO2/U2F | USB-C + NFC | ~$98 |
| Kensington VeriMark NFC+ | FIDO CTAP2.1 | USB-C + NFC | ~$55 |
| Feitian ePass FIDO2 | FIDO2/U2F | USB-A/C | Económica |
Uma chave protege; duas chaves protegem contra perda. Se registar apenas uma chave e a perder, pode ficar bloqueado fora da sua Conta Google sem forma de recuperar o acesso. O conselho padrão é comprar uma chave primária (usada no dia a dia) e uma de backup (guardada em casa ou noutro local seguro). A Feitian ePass ou uma segunda Yubico Security Key são excelentes como backup.
O Google Titan Security Key ($30) é a referência da própria Google: armazena até 250 passkeys e é compatível com o Advanced Protection Program12. É uma excelente opção para quem vive no ecossistema Google. No entanto, não está incluída nas nossas recomendações formais porque não está disponível no catálogo de produtos que conseguimos associar — mas merece menção honrosa como alternativa direta à Yubico Security Key, especialmente para utilizadores do Advanced Protection Program.
Alguns dos links neste artigo são links de afiliados. Se comprar através deles, podemos receber uma comissão sem custo adicional para si. As recomendações são independentes e baseadas em testes e pesquisa editorial.
| Escolha | Preço | Protocolos | Conectores | Preço | |
|---|---|---|---|---|---|
Security Key Series ▶ Escolha | — | FIDO2/U2F/WebAuthn | USB-C/A + NFC | ~$29 | Ver preço ↗ |
YubiKey 5 Series para utilizadores avançados | — | FIDO2, PIV, OpenPGP, OTP | USB-A/C + NFC | ~$58 | Ver preço ↗ |
YubiKey Bio Series conveniência biométrica | — | FIDO2/U2F | USB-C + NFC | ~$98 | Ver preço ↗ |
VeriMark NFC+ Security Key simplicidade plug-and-play | — | FIDO CTAP2.1 | USB-C + NFC | ~$55 | Ver preço ↗ |
ePass FIDO2 backup económico | — | FIDO2/U2F | USB-A/C | Económica | Ver preço ↗ |
Quer um acompanhamento que o artigo não respondeu? Pergunte ao motor — ele carrega o contexto do artigo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.