O Reino Unido permite a 23 milhões de utilizadores do GOV.UK One Login entrar com passkey em vez de palavra-passe e código SMS
O Reino Unido abriu as passkeys a todos os titulares de uma conta GOV.UK One Login, o acesso único usado para os impostos, a pensão do Estado, a renovação da carta de condução e os apoios à infância. Desde 14 de setembro, os mais de 23 milhões de utilizadores do sistema podem substituir a palavra-passe e o código por SMS pela leitura do rosto, pela impressão digital ou pelo PIN com que já desbloqueiam o telemóvel. Segundo o governo, o teste com 300.000 utilizadores correu suficientemente bem para que quase um em cada dez inícios de sessão diários já passe por uma passkey, e cada um deles poupa um SMS: cerca de 600 libras por dia. A palavra-passe continua a ser uma opção e, ao contrário da impressão que o anúncio dá, o guia explica mesmo o que acontece quando se perde o telemóvel.
Em resumo
- Uma passkey é um par de chaves criptográficas que o telemóvel ou o computador cria para um único site; a metade privada nunca sai do gestor de credenciais do dispositivo e não pode ser escrita numa página falsa, razão pela qual o National Cyber Security Centre lhe chama "altamente resistente ao phishing".
- Para a configurar são precisos um bloqueio de ecrã e um dispositivo recente (iOS 16, Android 10, Windows 10 ou macOS 13 e posteriores); a chave fica guardada nas Palavras-passe da Apple ou no Gestor de Palavras-passe da Google e daí sincroniza-se com os seus outros dispositivos.
- A via de recurso mantém-se: se a passkey não funcionar ou o telemóvel desaparecer, entra-se com a palavra-passe e um código de segurança e depois remove-se a passkey antiga. Isso também significa que a conta continua tão segura quanto essa via da palavra-passe, por isso o código deve vir de uma app de autenticação e não de um SMS, quando o One Login o permitir.
- O One Login é a conta que o Reino Unido está discretamente a transformar na porta de entrada do Estado, desde a identidade digital agora aceite para comprar álcool até ao fisco; uma fechadura mais forte conta aqui mais do que na maioria das contas.
O que mudou a 14 de setembro
As passkeys estavam num teste limitado desde o verão; o Government Digital Service publicou o guia para utilizadores a 28 de julho. O anúncio do Departamento para o Digital, Cultura, Media e Desporto, que agora alberga o GDS, alarga-as a toda a base de utilizadores. Iniciar sessão com passkey é "até 8 vezes mais rápido" do que com e-mail, palavra-passe e código de verificação em dois passos, diz o departamento, e a verificação biométrica ou do PIN acontece no dispositivo: "a informação biométrica ou o PIN usados para desbloquear uma passkey ficam no dispositivo do utilizador e não são vistos nem guardados pelo GOV.UK One Login". A ministra do Governo Digital, Stephanie Peacock, apresentou a novidade primeiro como comodidade e depois como proteção contra a fraude: "Ninguém gosta de procurar uma palavra-passe esquecida ou de esperar por um código por mensagem só para consultar a declaração de impostos ou renovar um documento." Jonathon Ellison, do NCSC, deu o argumento de segurança: "Os cibercriminosos procuram muitas vezes o caminho mais fácil para as contas importantes, e por isso os dados de acesso continuam a ser um alvo comum."
Como funciona no One Login, passo a passo
A mecânica é a norma FIDO2 que a Apple, a Google e a Microsoft integraram nos seus sistemas operativos em 2022. Ao registar-se, o dispositivo gera um par de chaves especificamente para account.gov.uk. A chave pública vai para o One Login; a privada fica no gestor de credenciais e só é libertada depois de o dispositivo confirmar que é você, pelo meio que o desbloqueia. Um site de phishing num domínio parecido não obtém nada, porque a chave está ligada ao verdadeiro. O guia do GDS é preciso nos aspetos práticos.
- Inicie sessão, abra "Manage your sign in details", encontre "Set up a passkey", introduza a palavra-passe e siga a indicação do dispositivo: rosto, impressão digital ou PIN. Receberá um e-mail a dizer onde a passkey foi guardada.
- Da próxima vez, escreva o endereço de e-mail e desbloqueie com o dispositivo. Qualquer dispositivo que partilhe o mesmo gestor de credenciais pode usá-la: uma passkey do iPhone funciona no iPad.
- Num portátil sem passkey, escolha a opção de usar outro dispositivo, leia o código QR com o telemóvel que a tem, com o Bluetooth ligado em ambos, e termine no portátil.
- Se falhar, escolha "Sign in another way" e use a palavra-passe e um código de segurança. Se o telemóvel se perdeu, entre com a passkey noutro dispositivo ou com a palavra-passe, depois remova a passkey perdida em "Passkeys" e configure uma nova.
Duas linhas do guia merecem atenção. "Não deve configurar uma passkey num dispositivo que partilha com outras pessoas", porque quem o consegue desbloquear consegue usá-la: o iPad da família conta. E a passkey "será guardada no seu gestor de palavras-passe", o que para a maioria significa a nuvem da Apple ou da Google. É isso que torna indolor a recuperação depois de perder o telemóvel, e é também isso que coloca um acesso governamental na mesma conta Apple ou Google que guarda tudo o resto. O registo sem número que a Signal prepara segue o caminho oposto, com chaves que o utilizador tem de guardar sozinho; o One Login escolheu a versão que a maioria das pessoas vai realmente conseguir usar.
A conta em que esta fechadura é colocada
O One Login foi anunciado em 2020 para substituir 190 sistemas de contas governamentais separados e 44 métodos de acesso diferentes, e está a chegar: o fisco HMRC migrou para ele depois de três anos de trabalho, e é o acesso por trás da identidade digital da GOV.UK Wallet que as lojas já podem aceitar. O historial do sistema não é imaculado. A PublicTechnology noticiou que altos responsáveis do GDS avisaram que ele "acarretava um nível de risco elevado", que o selo oficial de identidade digital caducou durante nove meses antes de ser recuperado em fevereiro, e que o GDS contratou uma consultora de segurança para uma auditoria de ciber-resiliência; a conclusão prevista de todo o programa foi adiada três anos, com centenas de milhões de libras de investimento adicional. Nada disto é um argumento contra as passkeys, que são a melhoria de segurança mais barata disponível para um sistema desta dimensão. É um argumento para tratar a conta como aquilo em que se está a tornar: a chave única das relações de um cidadão com o Estado, que vale os dois minutos da configuração e um olhar sobre que dispositivo e que nuvem a guardam agora.
Tenho de mudar para a passkey?
O governo recebe a minha impressão digital ou o meu rosto?
E se perder o telemóvel?
Que dispositivos funcionam?
Uma passkey é mais segura do que os códigos por SMS?
• Millions of people to benefit from simpler, more secure way to sign in to government services - GOV.UK
• Using a passkey to sign in to GOV.UK One Login - Government Digital Service
• Passkeys: what you need to know - National Cyber Security Centre
• UK.gov begins killing off passwords for 23 million users - The Register
• GOV.UK One Login introduces biometric passkeys - PublicTechnology