NIST SP 800-63B-4: orientações sobre autenticação e senhas

NIST SP 800-63B-4: orientações sobre autenticação e senhas

Um guia prático da NIST SP 800-63B-4, com níveis de garantia de autenticação, regras modernas para senhas, resistência a phishing e recuperação de conta.

A NIST SP 800-63B-4, publicada em 31 de julho de 2025, é a orientação atual do Instituto Nacional de Padrões e Tecnologia dos Estados Unidos sobre autenticação e gerenciamento de autenticadores. Ela substitui a ideia de que todos os serviços devem aplicar as mesmas regras de login por uma abordagem baseada no impacto, no risco e na robustez das evidências apresentadas pelo assinante.

O documento traz orientações técnicas, não uma lei universal. As organizações ainda precisam identificar os regulamentos aplicáveis, as ameaças e os perfis de usuários e adequar a implementação a esse contexto.

Níveis de garantia de autenticação

AAL1

O AAL1 oferece um grau básico de confiança de que a pessoa que acessa uma conta controla um autenticador vinculado a ela. A autenticação de fator único é permitida. Uma senha pode atender a esse nível quando implementada de acordo com os requisitos para o verificador, embora serviços de maior risco não devam presumir que o AAL1 seja suficiente.

AAL2

O AAL2 exige dois fatores de autenticação distintos. O serviço precisa oferecer pelo menos uma opção resistente a phishing. Uma senha combinada com um código de aplicativo autenticador pode fornecer dois fatores, mas um código de uso único inserido manualmente não é, por si só, resistente a phishing, pois um site convincente que atua como proxy pode repassá-lo. Chaves de acesso vinculadas a um dispositivo adequado ou chaves de segurança FIDO podem oferecer maior resistência a phishing.

AAL3

O AAL3 oferece um grau muito alto de confiança e exige autenticação resistente a phishing com uma chave criptográfica não exportável. O protocolo e o autenticador precisam resistir à falsificação da identidade do verificador, e o processo de autenticação usa dois fatores distintos. Autenticadores criptográficos protegidos por hardware são típicos nesse nível.

Requisitos modernos para senhas

As orientações do NIST sobre senhas levam em conta como as pessoas e os atacantes realmente se comportam:

  • Comprimento: uma senha usada como único fator de autenticação precisa ter pelo menos 15 caracteres. Uma senha usada apenas como parte da autenticação multifator pode ter no mínimo oito caracteres. Recomenda-se que os verificadores permitam um comprimento máximo de pelo menos 64 caracteres.

  • Sem regras arbitrárias de composição: os serviços não devem exigir uma combinação de letras maiúsculas, números e símbolos. Essas regras tendem a gerar padrões previsíveis.

  • Sem troca periódica obrigatória: as senhas não devem ser alteradas em intervalos fixos, a menos que haja evidências de que o autenticador foi comprometido.

  • Verificação de valores comprometidos: a senha candidata completa precisa ser comparada com uma lista de bloqueio que inclua valores comuns, esperados ou comprometidos.

  • Usabilidade: o uso de gerenciadores de senhas, preenchimento automático e colagem deve ser permitido. Espaços e uma ampla variedade de caracteres devem ser aceitos.

  • Resistência a tentativas de adivinhação online: os verificadores precisam limitar a frequência das tentativas malsucedidas.

Uma verificação de vazamentos que preserve a privacidade pode ajudar a atender ao requisito da lista de bloqueio. A senha candidata deve ser verificada de forma que não revele a senha em texto simples nem o hash completo ao provedor da consulta.

Ciclo de vida dos autenticadores e recuperação

A segurança da autenticação vai além da tela de login. O serviço precisa de processos controlados para vincular um novo autenticador, substituir um dispositivo perdido, revogar um autenticador roubado, emitir códigos de recuperação e restaurar o acesso sem transformar a equipe de suporte em um meio fácil de contornar os controles. Eventos de recuperação devem gerar notificações, e alterações de alto risco devem passar por uma análise mais rigorosa.

Gerenciamento de sessões

Após a autenticação, a sessão passa a ser a credencial. Os serviços devem proteger os segredos de sessão, usar limites de tempo adequados para inatividade e duração total, exigir nova autenticação para ações sensíveis e encerrar sessões quando houver relato de comprometimento ou perda do autenticador. Um login robusto não compensa um token de sessão exposto e com longo prazo de validade.

O que as organizações devem mudar

  • Substituir regras de composição e trocas periódicas por requisitos de comprimento, verificação de senhas comprometidas e limitação da frequência de tentativas.

  • Oferecer autenticação resistente a phishing e priorizar seu uso para administradores e transações de alto impacto.

  • Revisar a recuperação, a substituição de autenticadores e a revogação de sessões como partes de um mesmo projeto de garantia de autenticação.

  • Documentar qual AAL é exigido para cada serviço e por quê; não classificar todo fluxo de senha combinada com código como resistente a phishing.

Os requisitos normativos completos e as notas de implementação estão disponíveis na publicação oficial SP 800-63B-4.