Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 850

Palavra-passe de uso único (OTP)

Revisado porCybersecurity entrepreneur & security researcher

O que é Palavra-passe de uso único (OTP)?

Palavra-passe de uso único (OTP)Código numérico curto válido para uma única tentativa de início de sessão ou uma janela de tempo curta, normalmente usado como segundo fator.


Uma palavra-passe de uso unico (OTP) e uma credencial valida uma so vez, pelo que um codigo capturado se torna inutil para o atacante apos o momento em que e usado. As OTP modernas sao calculadas a partir de um segredo partilhado entre um autenticador (aplicacao ou token de hardware) e o servidor. O HOTP (RFC 4226) trunca um HMAC-SHA-1 de um contador de eventos crescente num codigo de 6 a 8 digitos; o TOTP (RFC 6238) substitui o contador pelo tempo Unix dividido por um passo, por omissao 30 segundos, razao pela qual as aplicacoes se atualizam nessa cadencia. O OCRA (RFC 6287) liga o codigo a um desafio do servidor ou a dados da transacao, e o antigo esquema S/KEY/OTP (RFC 1760/2289) encadeava hashes para uso unico.

A entrega por SMS ou e-mail e comum mas fraca: intercecao SS7, SIM swapping e malware movel expoem o codigo, e o NIST SP 800-63B restringe o SMS como canal fora de banda desde 2017.

A limitacao essencial e que qualquer OTP que um humano consiga ler e reescrever pode ser retransmitida em tempo real. Kits de phishing adversary-in-the-middle como o Evilginx e o EvilProxy fazem de proxy do inicio de sessao, capturam a OTP e reproduzem-na dentro da sua janela de validade. Para contas de alto valor, prefira fatores resistentes a phishing e ligados a origem: as passkeys FIDO2/WebAuthn, que nao podem ser retransmitidas assim.

flowchart TD
  A[Segredo partilhado aprovisionado na app e no servidor] --> B{Tipo de OTP}
  B -->|HOTP| C[Incrementar o contador de eventos]
  B -->|TOTP| D[Ler o tempo atual dividido por passo de 30s]
  C --> E[HMAC-SHA-1 do contador ou do intervalo de tempo]
  D --> E
  E --> F[Truncar para codigo de 6 a 8 digitos]
  F --> G[O utilizador submete o codigo ao iniciar sessao]
  G --> H{O servidor recalcula e compara dentro da janela}
  H -->|Corresponde| I[Segundo fator aceite]
  H -->|Nao corresponde| J[Rejeitado]

● Exemplos

  1. 01

    Código TOTP de 6 dígitos apresentado a cada 30 segundos no Google Authenticator.

  2. 02

    SMS com código único para autorizar uma transferência bancária.

● Perguntas frequentes

O que é Palavra-passe de uso único (OTP)?

Código numérico curto válido para uma única tentativa de início de sessão ou uma janela de tempo curta, normalmente usado como segundo fator. Pertence à categoria Identidade e acesso da cibersegurança.

O que significa Palavra-passe de uso único (OTP)?

Código numérico curto válido para uma única tentativa de início de sessão ou uma janela de tempo curta, normalmente usado como segundo fator.

Como se defender contra Palavra-passe de uso único (OTP)?

As defesas contra Palavra-passe de uso único (OTP) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Palavra-passe de uso único (OTP)?

Nomes alternativos comuns: OTP, Palavra-passe descartável.

● Termos relacionados

● Ver também