Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 518

Token de hardware

Revisado porCybersecurity entrepreneur & security researcher

O que é Token de hardware?

Token de hardwareDispositivo físico que armazena segredos criptográficos e realiza operações de autenticação, usado como fator de posse na autenticação multifator.


Um token de hardware é um dispositivo físico resistente a adulteração que gera ou guarda credenciais usadas para provar a identidade. Exemplos incluem chaves FIDO2 (YubiKey, Google Titan, SoloKey), fobs OATH TOTP/HOTP, cartões PIV/CAC e cartões de pagamento EMV com chip. São mais fortes do que palavras-passe ou TOTP em aplicação porque a chave privada nunca sai do elemento seguro, e as chaves FIDO2/WebAuthn vinculam criptograficamente cada asserção à origem do site — por isso uma credencial capturada por phishing num domínio parecido é simplesmente inútil, o que faz do FIDO2 a referência da «MFA resistente a phishing».

O hardware não torna o token infalível. A violação da RSA em 2011 expôs registos de sementes do SecurID, facilitando intrusões em empreiteiros de defesa. A falha ROCA (CVE-2017-15361) na geração de chaves RSA da Infineon enfraqueceu chaves na YubiKey 4 e em muitos cartões inteligentes. Mais recentemente, o EUCLEAK (CVE-2024-45678, NinjaLab 2024) recuperou chaves ECDSA de dispositivos YubiKey 5 com firmware anterior a 5.7.0 através de um canal lateral eletromagnético na biblioteca da Infineon, embora o ataque exija acesso físico e desmontagem do dispositivo. O risco prático é dominado por perda, roubo e adulteração na cadeia de fornecimento, pelo que inscrição, atestação, inventário e revogação rápida importam tanto quanto a criptografia.

flowchart TD
  U[Utilizador no início de sessão] --> S[O servidor envia um desafio]
  S --> T[Token de hardware]
  T --> P{Presença do utilizador + PIN/biometria}
  P -->|verificado| K[Assina o desafio com chave privada ligada à origem]
  K --> V[O servidor verifica com a chave pública]
  V --> A[Acesso concedido]
  P -->|falhou| D[Negado]

Exemplos

  1. 01

    Distribuir tokens de hardware FIDO2 a todos os administradores para cumprir requisitos de MFA resistente a phishing.

  2. 02

    Usar um cartão inteligente PIV mais PIN para acesso governamental federal segundo HSPD-12 e NIST 800-157.

Perguntas frequentes

O que é Token de hardware?

Dispositivo físico que armazena segredos criptográficos e realiza operações de autenticação, usado como fator de posse na autenticação multifator. Pertence à categoria Criptografia da cibersegurança.

O que significa Token de hardware?

Dispositivo físico que armazena segredos criptográficos e realiza operações de autenticação, usado como fator de posse na autenticação multifator.

Como se defender contra Token de hardware?

As defesas contra Token de hardware costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Termos relacionados

Ver também