Utilizar Criptografia para Segurança na senha de Usuário
Versão | Proprietário | Nota | Data |
|---|---|---|---|
1.0 | @Rafael Carvalho | Criação de documento. | 23/06/2026 |
1.1 | @Rafael Carvalho | Implementação de 2° Auth por E-mail e Dispositivos Confiáveis + Esqueci Senha | 22/07/2026 |
Índice
Conceito de Criptografia/Segurança de Senha
Criptografia de senha é o processo de proteger a senha do usuário antes de armazená-la no sistema, utilizando mecanismos como hash seguro e validações de segurança para que a senha original não fique exposta. Dessa forma, mesmo em uma eventual tentativa de acesso indevido à base de dados, a senha real do usuário não deve ser recuperável diretamente.
A segurança da senha também depende da adoção de um padrão forte, exigindo combinações que dificultem ataques por tentativa, adivinhação ou força bruta. Recomenda-se que a senha possua tamanho mínimo adequado e misture letras maiúsculas e minúsculas, números e símbolos, evitando informações óbvias como nome do usuário, datas, sequências simples ou senhas reutilizadas.
De acordo com a tarefa SIA-372, o processo de login deve reforçar a identificação do usuário por meio do vínculo de e-mail, validação de e-mail único, possibilidade de login por usuário ou e-mail, recuperação de senha por link de redefinição e solicitação de autenticação de 2 fatores (2FA) após o vínculo do e-mail, considerando regras de dispositivo, localização e tempo.
A autenticação de 2 fatores adiciona uma segunda camada de proteção além da senha. Mesmo que a senha seja comprometida, o acesso ao sistema passa a depender de uma confirmação adicional, normalmente enviada ou validada por um código temporário, dispositivo confiável ou regra de segurança definida, reduzindo significativamente o risco de acessos não autorizados.
Objetivo
O objetivo é aumentar a segurança do processo de autenticação dos usuários do LAB, garantindo que cada operador possua um e-mail válido e exclusivo vinculado ao cadastro, permitindo o login por usuário ou e-mail e viabilizando o fluxo de recuperação de senha de forma segura.
Também busca-se aplicar autenticação de 2 fatores após o vínculo do e-mail, para validar o acesso com base em regras de dispositivo, localização e tempo. Com isso, o sistema passa a ter uma camada adicional de proteção antes de liberar o acesso às rotinas internas.
Outro objetivo é preparar o processo para evolução da segurança de senhas, incluindo o uso de criptografia/hash e regras de senha forte, alinhando o cadastro e o login dos operadores às boas práticas de proteção de credenciais.
Benefícios
Maior proteção das credenciais: senhas armazenadas de forma segura reduzem o risco de exposição da senha original em caso de acesso indevido à base de dados.
Redução de acessos não autorizados: a autenticação de 2 fatores dificulta o uso indevido de contas, mesmo quando a senha do usuário é descoberta ou compartilhada indevidamente.
Padronização de senhas fortes: o uso de letras, números e símbolos aumenta a complexidade da senha e reduz a chance de quebra por força bruta ou tentativa manual.
Recuperação de senha mais segura: o envio de link de redefinição para e-mail validado evita processos manuais inseguros e melhora a rastreabilidade da alteração.
Melhor controle de usuários: a validação de e-mail único por operador e a possibilidade de login por usuário ou e-mail tornam o processo mais confiável e organizado.
Aderência às boas práticas de segurança: as melhorias previstas fortalecem o controle de acesso, a autenticação e a proteção das informações do laboratório.
Instrução
Ativação de Parâmetro
Podemos ativar o parâmetro para já obrigar a atualização de senha após o login do usuário (Sistema identifica se aquele usuário ta utilizando uma senha fora do padrão de segurança e abre uma tela para atualização da mesma).
Para ativar o parâmetro, devemos no menu: Configurações ->Parâmetros do Sistema → Aba Geral → Ative a opção “Utilizar Criptografia para senha dos usuários.”, conforme imagem abaixo:
Após ativar, ao fazer o login novamente será aberto uma tela para redefinição de senha/inclusão de e-mail e tempo de expiração da senha, conforme tela abaixo:
OBS.: Caso a senha já seja forte, e não esteja expirada, a tela não será aberta.
Opção “Lembrar mais tarde” pode ser utilizada somente 3x, após isso, se não atualizar a senha não irá conseguir acessar nenhuma página do sistema.
A tela só aparecerá caso o parâmetro esteja marcado.
Criação/Edição de usuários irá validar a senha para entrar no novo padrão, independente do parâmetro marcado.
Com o parâmetro marcado, passará a ser obrigatório na criação/edição de usuário, o preenchimento do e-mail e o intervalo de expiração da senha.
Não é permitido utilizar o mesmo e-mail para usuários diferentes.
Autenticação Multifator (2° Auth)
Devemos acessar o Perfil de Usuário → Aba Segurança:
Para ter autenticação de 2 fatores, precisa ter um e-mail valido informado, pois poderá ser enviado o código por e-mail ou por app autenticador.
App Autenticador (Microsoft Authenticator, Google Authenticator, Salesforce Authenticator, entre outros).
Devemos marcar o checkbox “Proteger sua conta com a autenticação multifator”, em seguida, clicar no botão “Adicionar verificação por aplicativo”, e irá gerar a mensagem abaixo:
Ao clicar em “Continuar”, será solicitado uma confirmação da senha, conforme imagem abaixo:
E em seguida irá gerar o QRCode para ser lido no APP Autenticador de sua preferência:
É obrigatório ter um e-mail válido para conseguir gravar/gerar o QRCode e ativar a autenticação multifator.
NÃO é permitido e-mails iguais para usuários diferentes.
Ao fazer o login, será aberto a janela solicitando o código autenticador, conforme imagem abaixo:
Poderá ser escolhido, se quer utilizar o app autenticador ou e-mail.
Autenticação Por E-mail (2° Auth) - Em andamento
Irá chegar o e-mail com o código de acesso, e deverá ser digitado em tela.
O código é válido por 3 minutos.
Pode ser enviado um novo código a cada 3 minutos.
Dispositivos Confiáveis
Ao realizar o login, o dispositivo que foi logado é considerado como confiável, é possível revogar o acesso a qualquer momento, desde que, não revogue o “Atual” da máquina logada.
Para considerar como dispositivo confiável, é utilizado alguns dados que é possível capturar do navegador, além da senha obviamente que é obrigatória.
EM ANDAMENTO
Será gerado um e-mail, sempre que for incluso um novo dispositivo, ou seja, o usuário receberá um e-mail de alerta sempre que for logado em um dispositivo cujo os dados que são utilizados para considerar como confiável seja diferente.
Conclusão
Conclui-se que a implementação dos recursos de criptografia de senha, exigência de senha forte e autenticação multifator fortalece significativamente a segurança de acesso ao sistema. Com a obrigatoriedade de e-mail válido e exclusivo, redefinição segura de senha e validação adicional por aplicativo autenticador ou código, o processo de autenticação passa a oferecer maior proteção contra acessos indevidos e uso não autorizado de contas.
Este manual orienta a configuração e utilização desses recursos, garantindo que os usuários estejam adequados às boas práticas de segurança, com senhas mais complexas, controle de expiração e uma camada extra de verificação. Dessa forma, a organização reduz riscos relacionados ao comprometimento de credenciais e aumenta a confiabilidade no acesso às informações e rotinas do sistema.