05 de agosto de 2026
Autenticação com FIDO e Senha Eletrônica: Usabilidade, Segurança Percebida e Prova de Conceito
João Pedro Sacheti; Elisa Antolli
DOI: 10.22167/2675-6528-202600974
Artigo elaborado pela ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege voltada à síntese e redação.
Resumo
A autenticação em serviços bancários enfrentou o desafio de equilibrar segurança robusta com uma experiência de usuário fluida, visto que o uso predominante de senhas alfanuméricas mostrou-se suscetível a fraudes e gerador de atrito na jornada do cliente. Objetivou-se analisar a viabilidade técnica e a aceitação do usuário em relação ao padrão FIDO (Fast Identity Online) como alternativa às senhas tradicionais. Para isso, adotou-se uma abordagem mista, que combinou uma pesquisa de opinião com 68 participantes para avaliar a percepção de segurança e usabilidade dos métodos de autenticação, e o desenvolvimento de uma Prova de Conceito (PoC) utilizando Java Spring Boot e Docker. A PoC validou a implementação do protocolo WebAuthn no backend, simulando um ambiente bancário. Os resultados demonstraram que, embora os usuários associassem senhas complexas a uma maior segurança teórica, a autenticação biométrica via FIDO foi percebida como significativamente mais conveniente e rápida. A PoC confirmou a viabilidade e aderência da integração do padrão FIDO em arquiteturas bancárias modernas, eliminando a guarda de segredos compartilhados no servidor e fortalecendo a segurança. Concluiu-se que a adoção do FIDO não apenas mitiga vetores de ataque como phishing, mas também reduz custos operacionais de suporte a senhas. Os achados deste estudo apontaram o potencial da tecnologia FIDO e sustentaram a viabilidade de uma transição gradual para este modelo como fator primário de autenticação, contribuindo para a evolução da segurança digital bancária.
Palavras-chave: Bancos; Biometria; Experiência do usuário; Fraudes; WebAuthn.
1. Introdução
A segurança em serviços bancários, crucial para a confiança e proteção do patrimônio, passou por uma transformação paradigmática. Anteriormente centrada no perímetro físico das agências (Silva e Uehara, 2019), a segurança migrou para o ambiente digital com o advento dos canais eletrônicos (Simões e Pedrosa, 2022). A integração com a Indústria 4.0, marcada pela hiperconectividade e uso de dispositivos móveis, redefiniu os modelos de segurança, focando na identidade digital do usuário como principal defesa (Sanches, 2020). Este cenário exige investimentos contínuos em segurança e privacidade. A Pesquisa Febraban de Tecnologia Bancária 2025 revela que noventa e quatro por cento das instituições financeiras priorizam a prevenção à fraude e a proteção de dados (Febraban; Deloitte, 2025, p. 7). A crescente sofisticação das ameaças cibernéticas impõe a necessidade de sistemas de autenticação robustos, que garantam o acesso legítimo e frustrem tentativas maliciosas. A confiança e a satisfação do usuário em serviços bancários digitais são diretamente influenciadas pela usabilidade, reputação e percepção de segurança dos sistemas (Araújo et al., 2020).
Historicamente, a autenticação digital tem se apoiado em senhas alfanuméricas, as quais, apesar de sua ubiquidade, são inerentemente vulneráveis a ataques de força bruta, engenharia social e vazamentos de dados, constituindo um vetor comum para fraudes. Além dos riscos de segurança, a gestão de senhas complexas e a exigência de rotação periódica geram atrito significativo na jornada do cliente, impactando negativamente a experiência do usuário. A dificuldade em memorizar múltiplas senhas fortes frequentemente leva à adoção de práticas inseguras, como a reutilização de credenciais ou a escolha de senhas fracas, comprometendo a segurança das contas. Este conflito entre segurança robusta e usabilidade fluida é amplamente reconhecido na literatura como um “problema perverso” no design de sistemas, onde a otimização de um aspecto pode comprometer o outro (Magalhães e Souza, 2025). Interfaces complexas e requisitos de senha excessivamente rigorosos podem, paradoxalmente, induzir os usuários a erros ou a contornar as regras, transformando problemas de usabilidade em vulnerabilidades de segurança.
Nesse contexto, o padrão FIDO (Fast Identity Online) surge como uma solução inovadora, visando aprimorar a autenticação digital ao oferecer um equilíbrio superior entre segurança e conveniência. O protocolo Client to Authenticator Protocol (CTAP) v2.2, detalhado pela FIDO Alliance (2025), estabelece os requisitos de comunicação entre o cliente/plataforma e o autenticador, permitindo a verificação do usuário por biometria ou PIN local e o uso de credenciais seguras. A tecnologia WebAuthn, um componente fundamental do FIDO, viabiliza a autenticação diretamente no dispositivo do usuário, empregando chaves criptográficas assimétricas. Neste modelo, a chave privada permanece resguardada no hardware do dispositivo, enquanto apenas a chave pública é registrada no servidor. Esta arquitetura elimina a necessidade de armazenar segredos compartilhados no servidor, mitigando substancialmente o risco de vazamentos em massa de credenciais e ataques como phishing. A segurança, neste paradigma, transita para um modelo “invisível” tecnicamente, mas “transparente” para o usuário, que experimenta um processo de autenticação mais fluido (Magalhães e Souza, 2025).
Apesar das vantagens da biometria em termos de usabilidade e eficiência, com estudos apontando melhorias na satisfação do usuário e na rapidez do acesso (Lassak et al., 2025), a transição para esses novos modelos não está isenta de complexidades, como a taxa de erro em leitores biométricos e a necessidade de estratégias de fallback eficazes para uma experiência inclusiva. A tensão persistente entre segurança robusta e experiência de usuário fluida, agravada pelas vulnerabilidades das senhas tradicionais e pela crescente sofisticação das fraudes digitais no setor bancário, evidencia a urgência de explorar e validar alternativas de autenticação. Diante desse cenário, o presente estudo se justifica pela necessidade de investigar a viabilidade técnica e a aceitação do usuário em relação ao padrão FIDO (Fast Identity Online) como uma alternativa às senhas tradicionais. Objetiva-se, assim, analisar esses aspectos para guiar desenvolvedores e gestores de sistemas bancários na implementação de soluções de autenticação mais seguras, eficientes e centradas no usuário.
2. Material e Métodos
A presente pesquisa caracterizou-se como um estudo aplicado, de natureza descritiva, empregando uma abordagem mista para investigar a autenticação em serviços bancários. Esta metodologia combinou um levantamento de campo, predominantemente quantitativo, com o desenvolvimento de uma prova de conceito técnica. O objetivo central foi analisar a percepção de segurança e usabilidade dos usuários em relação aos métodos de autenticação, ao mesmo tempo em que se validava a viabilidade técnica da implementação do padrão FIDO (Fast Identity Online) em um ambiente simulado. A integração dessas abordagens permitiu uma compreensão abrangente do tema.
O levantamento de campo foi conduzido em um ambiente virtual, utilizando plataformas de redes sociais e aplicativos de mensagens para a distribuição do instrumento de coleta. A coleta de dados ocorreu no período de 01 de dezembro de 2025 a 19 de janeiro de 2026. A unidade de análise para esta etapa consistiu em usuários adultos de aplicativos bancários, buscando compreender suas percepções e experiências com os diferentes métodos de autenticação digital. Este contexto online facilitou o acesso a uma amostra diversificada de participantes.
Paralelamente, desenvolveu-se uma Prova de Conceito (PoC) com finalidade demonstrativa, visando validar a viabilidade técnica da implementação do protocolo WebAuthn em uma arquitetura de serviços moderna. Este artefato foi construído simulando o fluxo de autenticação de uma aplicação bancária via página web. A unidade de análise para esta fase foi o próprio microsserviço de autenticação, com foco em sua funcionalidade e integração tecnológica. O desenvolvimento ocorreu em um ambiente de programação Java, refletindo arquiteturas comuns no setor financeiro.
A população-alvo para o levantamento de campo incluiu adultos com idade superior a dezoito anos que utilizavam aplicativos bancários regularmente e possuíam familiaridade com canais digitais. A amostra foi selecionada por conveniência, caracterizando-se como não probabilística. Os participantes foram recrutados por meio de divulgação em redes sociais e aplicativos de mensagens, resultando em um total de 68 respostas válidas. Os critérios de inclusão garantiram que os respondentes tivessem experiência direta com o objeto de estudo.
O instrumento de coleta de dados para a pesquisa de campo foi um questionário anônimo, online e autoaplicado. Este questionário foi estruturado em quatro sessões distintas: demografia, preferências diretas, acessibilidade e comparativo. As perguntas foram elaboradas com base na escala Likert de cinco pontos, adaptada de Araújo et al. (2020), para mensurar numericamente as percepções dos participantes sobre segurança, usabilidade, acessibilidade e confiança em relação à senha eletrônica e às credenciais biométricas FIDO. A distribuição ocorreu de forma voluntária.
A Prova de Conceito foi implementada como um microsserviço de autenticação, utilizando a linguagem de programação Java. Para a regra de negócio principal, empregou-se o Spring Boot Framework. A conteinerização do software foi realizada com Docker, garantindo o isolamento e a reprodutibilidade do ambiente. O armazenamento das credenciais utilizadas na PoC foi feito com PostgreSQL, e a orquestração da interação entre o contêiner da aplicação e o banco de dados foi gerenciada por Docker Compose. Estes componentes formaram a base tecnológica do artefato.
A arquitetura da solução da Prova de Conceito foi dividida em componentes tecnológicos específicos. O “Backend” foi desenvolvido em Java com Spring Boot, atuando como servidor responsável por gerar desafios criptográficos e validar assinaturas públicas. O “Frontend” consistiu em uma interface de usuário construída com HTML e JavaScript puro, consumindo a API nativa dos navegadores para acionar sensores biométricos ou chaves de segurança. A “Infraestrutura” utilizou Docker para empacotar a aplicação, assegurando reprodutibilidade e isolamento de dependências. O artefato simulou fluxos de autenticação por senha eletrônica e FIDO2 (“WebAuthn”).
Após a coleta, os dados do questionário foram quantificados e organizados em uma base estruturada. A análise estatística descritiva foi empregada para caracterizar o perfil dos respondentes e suas percepções, utilizando medidas de tendência central, dispersão e distribuição de frequências. Adicionalmente, aplicou-se a correlação de Spearman para investigar possíveis associações entre as variáveis demográficas dos participantes e suas percepções sobre segurança, usabilidade e acessibilidade dos métodos de autenticação. Este tratamento permitiu identificar padrões e relações nos dados coletados.
A validação da Prova de Conceito concentrou-se em comprovar a viabilidade técnica da implementação do protocolo WebAuthn em uma arquitetura de serviços moderna. A execução da PoC verificou a premissa de segurança do padrão FIDO, demonstrando que, em nenhum momento do fluxo de registro ou autenticação, a biometria ou a senha trafegam pela rede ou são armazenadas no banco de dados da aplicação. O servidor armazenou unicamente a chave pública do usuário, enquanto a chave privada permaneceu retida com segurança no hardware do dispositivo. Este procedimento confirmou a aderência do modelo.
Todos os procedimentos metodológicos desta pesquisa foram conduzidos em estrita conformidade com as diretrizes éticas. Para a etapa de pesquisa de campo, aplicou-se um Termo de Consentimento Livre e Esclarecido a todos os participantes, garantindo o anonimato e a confidencialidade das respostas. O preenchimento do Formulário de Direcionamento Ético (FDE) indicou a dispensa de submissão ao Comitê de Ética em Pesquisa (CEP), uma vez que se tratava de uma pesquisa de opinião com participantes não identificados, preservando a integridade e os direitos dos envolvidos.
A pesquisa reconheceu limitações metodológicas inerentes às suas abordagens. A Prova de Conceito, por exemplo, teve caráter demonstrativo e não foi concebida para avaliação de desempenho, escalabilidade ou uso em ambiente produtivo, restringindo-se à validação funcional dos fluxos de autenticação. Camadas adicionais de segurança, típicas de sistemas produtivos, não foram contempladas. No levantamento de campo, a amostra foi não probabilística, por conveniência, e caracterizada por uma alta maturidade tecnológica, o que pode introduzir um viés nos resultados e limitar a generalização para a população geral.
3. Resultados e Discussão
A coleta de dados, realizada entre dezembro de 2025 e janeiro de 2026 por meio de um formulário online, resultou em 68 respostas válidas, fornecendo uma base empírica para mapear as percepções dos usuários de serviços bancários em relação à segurança, usabilidade e acessibilidade dos métodos de autenticação. A análise do perfil demográfico da amostra revelou características importantes que moldam a interpretação dos resultados. Observou-se que a maioria dos participantes possuía Ensino Superior (41,2%) ou Pós-Graduação (25%), indicando um alto nível educacional. Mais notavelmente, 83% dos respondentes se autodeclararam como “Especialistas/Profissionais de TI” ou com “Alta familiaridade com tecnologia”. Este viés significativo na amostra sugere que os participantes representam um grupo de adotantes iniciais ou usuários com maior proficiência tecnológica.
Este recorte demográfico é crucial para a discussão dos achados. A premissa subjacente é que, se usuários com um elevado nível de letramento tecnológico e familiaridade com sistemas digitais relatam dificuldades de usabilidade ou enfrentam falhas biométricas, tais barreiras tendem a ser ainda mais pronunciadas para a população em geral, que possui menor proficiência técnica. Conforme a teoria da difusão de inovações de Rogers (2003), os adotantes iniciais são tipicamente mais tolerantes a imperfeições e mais dispostos a experimentar novas tecnologias. Portanto, as dificuldades identificadas neste grupo de usuários tecnicamente maduros validam a necessidade premente de desenvolver métodos de autenticação mais robustos, intuitivos e inclusivos, como os propostos pelo padrão FIDO, que possam ser universalmente aplicáveis e eficazes. A generalização dos resultados para a população em geral deve ser feita com cautela, reconhecendo as limitações da amostra não probabilística por conveniência, conforme explicitado na metodologia. No entanto, a identificação de desafios mesmo entre os “early adopters” serve como um forte indicativo da urgência em aprimorar as soluções de autenticação existentes.
A pesquisa também abordou a tensão inerente entre usabilidade e segurança da informação, um “problema perverso” no design de sistemas, conforme destacado por Magalhães e Souza (2025) em sua revisão de escopo. Este conflito é particularmente agudo no setor bancário, onde a segurança é primordial, mas a experiência do usuário não pode ser sacrificada. As autoras argumentam que problemas de usabilidade, como interfaces complexas, mensagens de erro ambíguas e requisitos de senha excessivamente draconianos (por exemplo, exigência de múltiplos caracteres especiais, maiúsculas, números e rotação forçada), frequentemente induzem os usuários a cometer erros ou a subverter as regras de segurança, resultando em práticas inseguras, como o uso de senhas fracas ou a anotação de credenciais em locais de fácil acesso. Assim, a usabilidade deficiente se manifesta como uma vulnerabilidade de segurança.
Para mitigar essa tensão, Magalhães e Souza (2025) categorizam estratégias em três pilares: Design Centrado no Usuário (UCD), Heurísticas de Segurança e Feedback Adaptativo. O UCD preconiza o envolvimento do usuário desde as fases iniciais da concepção dos mecanismos de segurança, garantindo que as soluções atendam às suas necessidades e capacidades. As Heurísticas de Segurança adaptam os princípios de usabilidade de Nielsen para incluir a “visibilidade do estado de segurança”, assegurando que o usuário compreenda o que está acontecendo sem ser sobrecarregado. O Feedback Adaptativo, por sua vez, exige que o sistema comunique de forma clara e contextualizada o motivo pelo qual uma ação de segurança está sendo solicitada (por exemplo, “Detectamos um novo dispositivo, por isso pedimos sua biometria”). A conclusão crítica é que, embora a segurança “invisível” seja o ideal técnico, a segurança “transparente” – que comunica seu funcionamento sem exigir esforço excessivo do usuário – é o ideal psicológico para a manutenção da confiança. A implementação do padrão FIDO, ao integrar a biometria diretamente no dispositivo do usuário e eliminar a necessidade de senhas complexas, busca equilibrar esses ideais, oferecendo uma segurança robusta que é, ao mesmo tempo, intuitiva e menos intrusiva.
No que tange à biometria e usabilidade, os achados da pesquisa de campo corroboram a literatura que aponta para a superioridade da biometria em termos de conveniência. Métodos de autenticação que exigem a alternância entre aplicativos (como abrir o aplicativo do banco para obter um token e digitá-lo no navegador) ou o uso de tokens físicos legados, frequentemente utilizados em sistemas bancários mais antigos, recebem pontuações na faixa de 50 a 60 na escala “System Usability Scale” (SUS), indicando uma usabilidade “Marginal”. Essa baixa pontuação reflete a fricção e o esforço cognitivo adicionais impostos ao usuário, que precisa gerenciar múltiplos passos e dispositivos para completar uma transação. Em contraste, a pesquisa de Lassak et al. (2025) em ambiente corporativo demonstrou que a introdução de chaves de segurança biométricas elevou a satisfação dos usuários para 70%, um aumento significativo em comparação com os 21% de aprovação para sistemas anteriores baseados em senhas complexas com rotação forçada.
Além da percepção subjetiva de satisfação, métricas objetivas como o “Time-Based Efficiency” (TBE) também confirmam a superioridade da biometria. O acesso biométrico é, em média, 5 segundos mais rápido do que a digitação de senha e token. Essa diferença, embora pareça pequena em uma única transação, acumula-se ao longo do tempo, resultando em uma economia substancial de tempo e redução da frustração para o usuário, especialmente em um contexto de uso frequente de aplicativos bancários. A eficiência temporal não apenas melhora a experiência do usuário, mas também pode ter implicações positivas para a produtividade e a capacidade de processamento de transações em larga escala. No entanto, é fundamental reconhecer que a biometria não é isenta de desafios. A taxa de erro inicial da biometria pode ser maior devido a falhas de leitura causadas por fatores como dedos molhados, pouca luz ou o uso de óculos escuros. O design do “caminho infeliz” – ou seja, o que acontece quando a biometria falha – é, portanto, determinante para a experiência do usuário. Se o método de fallback for uma senha que o usuário esqueceu, a frustração é amplificada, minando a confiança e a conveniência percebida. Lassak et al. (2025) sugerem o uso de PINs curtos (6 dígitos) como fallback local, mantendo a segurança no dispositivo e minimizando a fricção.
A percepção de segurança versus conveniência foi um dos pontos centrais da investigação, revelando um fenômeno de “fricção como segurança”. Os usuários tendem a associar métodos que exigem mais esforço a uma maior segurança, mesmo que essa percepção não corresponda necessariamente à realidade técnica da proteção oferecida.
Figura 1. Comparativo de percepção de segurança entre métodos.
Fonte: Os autores
Conforme apresentado na Figura 1, a pesquisa revelou que, embora a biometria seja amplamente considerada mais rápida e conveniente para o uso diário (67% dos participantes preferem a biometria para o dia a dia), essa percepção se altera em cenários de maior criticidade. Para transações de alto valor, que frequentemente exigem a troca para modalidades como a “Biometria Facial”, observou-se uma tendência de maior equilíbrio nas preferências, com 47% optando pela senha tradicional e 53% pela biometria. Este dado é particularmente revelador, pois sugere que a facilidade de uso da biometria, paradoxalmente, pode gerar uma sensação de menor segurança em contextos que os usuários percebem como de alto risco. A “fricção” de digitar uma senha complexa ou usar um token pode ser interpretada psicologicamente como um sinal de que a transação é importante e, portanto, mais segura. Essa dissonância entre a conveniência percebida e a segurança psicológica é um desafio significativo para o design de sistemas de autenticação. Os bancos precisam comunicar de forma eficaz a segurança intrínseca dos métodos biométricos e FIDO, desmistificando a ideia de que “mais fácil” significa “menos seguro”. A implicação prática é que as instituições financeiras devem considerar a implementação de políticas de autenticação adaptativas, que permitam aos usuários escolher métodos com base no contexto da transação e em sua própria percepção de risco, ao mesmo tempo em que educam sobre a segurança real de cada opção.
A análise sobre os métodos de contingência preferidos pelos usuários em caso de falha biométrica revelou um cenário contraditório e um descolamento entre as expectativas dos clientes e a realidade do mercado.
Figura 2: Método de contingência preferido pelos usuários.
Fonte: Os autores
Conforme ilustrado na Figura 2, 50% dos participantes expressaram preferência por digitar uma senha complexa (contendo letras e números) como método de fallback. Em contraste, 25% prefeririam receber um código por SMS/E-mail, 22,1% optariam por um PIN numérico curto (4 a 6 dígitos), e apenas 2,9% escolheriam conectar um dispositivo físico como um pendrive de segurança (YubiKey). A preferência majoritária pela senha complexa para transações críticas contrasta diretamente com a realidade do mercado, visto que a maioria das instituições financeiras não oferece essa opção em seus aplicativos móveis, que geralmente se limitam a PINs ou senhas numéricas. Essa divergência evidencia um descompasso significativo entre as expectativas de segurança psicológica dos clientes e a experiência de uso atualmente ofertada pelos bancos. Os usuários, mesmo os tecnicamente proficientes, parecem ter um modelo mental de segurança que valoriza a complexidade da senha como um baluarte contra fraudes, mesmo que essa complexidade seja, na prática, um gerador de atrito e, por vezes, de vulnerabilidade (Magalhães e Souza, 2025). A implicação prática é que os designers de sistemas de autenticação devem desenhar cuidadosamente o “caminho infeliz” de autenticação, garantindo que as alternativas de fallback sejam seguras, acessíveis e alinhadas, tanto quanto possível, com as expectativas dos usuários, sem comprometer a continuidade do acesso. A educação do usuário sobre a segurança real dos diferentes métodos de fallback também se torna essencial para mitigar essa lacuna de percepção.
Um dos pilares desta pesquisa foi a inclusão, e os dados coletados refutam a ideia de que a biometria é uma solução universalmente infalível. A acessibilidade e a ocorrência de falhas biométricas são fatores críticos que precisam ser considerados na implementação de sistemas de autenticação.
Figura 3: Frequência de falhas relatadas em leitores biométricos.
Fonte: Os autores
A Figura 3 demonstra que uma parcela relevante da amostra relatou dificuldades com a biometria. Aproximadamente 20% dos usuários de biometria digital (leitura de impressão digital) relataram falhas ocasionais ou frequentes, citando problemas como suor ou desgaste do dedo. A situação é ainda mais pronunciada para o reconhecimento facial, onde 48% dos participantes indicaram problemas ocasionais ou frequentes. Essa discrepância é significativamente maior em relação à biometria digital, e um dado alarmante é que 10% dos participantes declararam evitar o uso da biometria facial justamente por conta dessa fricção e das falhas recorrentes. Esses resultados reforçam a necessidade de que a adoção de métodos biométricos seja acompanhada de estratégias de fallback claras, eficientes e pouco punitivas. A ausência de alternativas robustas e fáceis de usar em caso de falha biométrica pode ampliar as barreiras de acesso para uma parte da população, especialmente para aqueles que enfrentam condições que afetam a precisão da biometria (por exemplo, deficiências físicas, condições ambientais). Portanto, a implementação de sistemas biométricos deve ser acompanhada de um design inclusivo que contemple a diversidade de usuários e suas necessidades, garantindo que a segurança não se torne um obstáculo à acessibilidade.
A análise de correlação de Spearman permitiu identificar fatores comportamentais e demográficos que influenciam a adoção da tecnologia e a percepção de segurança. A matriz de correlação revelou relações consistentes entre o perfil dos usuários e suas percepções.
Figura 4: Matriz de correlação entre variáveis demográficas e de percepção.
Fonte: Os autores
Destaca-se uma correlação negativa (-0.29) entre a “Idade” e a “Rapidez da Biometria”, indicando que usuários com mais idade tendem a ter maiores dificuldades ou a perceber a biometria como menos rápida. Essa correlação sugere que a experiência do usuário com biometria pode ser menos fluida para faixas etárias mais avançadas, seja por questões de familiaridade com a tecnologia, destreza manual ou condições físicas que afetam a leitura biométrica. Outra correlação negativa importante foi observada entre a “Preocupação com Privacidade” e a “Segurança da biometria”, sugerindo que usuários mais preocupados com a privacidade podem perceber a biometria como menos segura. Isso pode ser atribuído a temores sobre o armazenamento e o uso indevido de dados biométricos, mesmo que tecnicamente a biometria FIDO não exponha esses dados.
Em contrapartida, foram identificadas correlações positivas. Houve uma correlação positiva entre “Nível tech” e “Segurança da biometria” (0.24), bem como entre “Nível tech” e “Rapidez da biometria” (0.22). Isso indica que usuários com maior letramento tecnológico tendem a considerar a biometria mais segura e mais rápida, o que é consistente com a compreensão técnica de como esses sistemas funcionam. A interpretação desses resultados é multifacetada: enquanto usuários mais jovens e tecnicamente proficientes tendem a adotar a biometria com mais facilidade e confiança, os usuários mais velhos ou aqueles com preocupações de privacidade podem enfrentar barreiras significativas. Esta análise fortalece a justificativa para o uso de FIDO/WebAuthn. Nesta arquitetura, a biometria nunca deixa o dispositivo do usuário, e a chave privada permanece retida com segurança no hardware do dispositivo (“Authenticator”). O servidor armazena unicamente a chave pública do usuário. Essa característica resolve diretamente a dor da privacidade identificada na correlação, pois os dados biométricos sensíveis não trafegam pela rede nem são armazenados em servidores remotos, mitigando o risco de vazamentos em massa e aumentando a confiança do usuário. As implicações práticas incluem a necessidade de campanhas de educação direcionadas para diferentes perfis de usuários, destacando os benefícios de segurança e privacidade do FIDO, e o desenvolvimento de interfaces que minimizem as dificuldades para usuários menos familiarizados com a tecnologia.
Para além da validação teórica e da percepção dos usuários, esta pesquisa desenvolveu uma Prova de Conceito (PoC) com o objetivo de comprovar a viabilidade técnica da implementação do protocolo “WebAuthn” em uma arquitetura de serviços moderna. O artefato foi construído simulando o fluxo de autenticação de uma aplicação bancária via página web, demonstrando a aplicabilidade prática do FIDO em um ambiente realístico. A arquitetura da solução foi dividida em componentes tecnológicos específicos:
O “Backend” foi desenvolvido em Java com o Spring Boot Framework, atuando como o servidor dependente da parte confiável (“Relying Party”). Sua função principal é gerar desafios criptográficos randômicos (“challenges”) para cada tentativa de autenticação e validar as assinaturas públicas retornadas pelo dispositivo do usuário. A escolha do ecossistema Java/Spring reflete o padrão arquitetural predominante em grandes instituições financeiras, conferindo relevância e replicabilidade à solução.
O “Frontend” consistiu em uma interface de usuário construída com HTML e JavaScript puro (“Vanilla JS”), garantindo compatibilidade multiplataforma e leveza. Esta interface consome a API nativa dos navegadores modernos (“navigator.credentials.create()” e “navigator.credentials.get()”) para acionar os sensores biométricos ou chaves de segurança (PIN) do dispositivo do usuário. Isso permite que a autenticação seja realizada diretamente no hardware do cliente, sem a necessidade de plugins ou softwares adicionais.
A “Infraestrutura” utilizou Docker para empacotar a aplicação, assegurando a reprodutibilidade do ambiente e o isolamento de dependências. O armazenamento das credenciais utilizadas na PoC foi feito com PostgreSQL, e a orquestração da interação entre o contêiner da aplicação e o banco de dados foi gerenciada por Docker Compose.
A execução da PoC validou a principal premissa de segurança do padrão Fast Identity Online (FIDO): em nenhum momento do fluxo de registro ou autenticação, a biometria ou a senha trafegam pela rede ou são armazenadas no banco de dados da aplicação. O servidor armazena unicamente a chave pública do usuário, enquanto a chave privada permanece retida com segurança no hardware do dispositivo (“Authenticator”). Este modelo arquitetural elimina de forma relevante a possibilidade de vazamento em massa de credenciais a partir dos servidores do banco, um vetor de ataque comum em sistemas baseados em senhas tradicionais. Além disso, a arquitetura FIDO/WebAuthn provê suporte nativo a métodos de acessibilidade, como o “fallback” para PIN numérico, gerenciados pelo próprio sistema operacional do usuário, o que contribui para a inclusão e a resiliência do sistema. A validação técnica da PoC demonstra que a integração do padrão FIDO em arquiteturas bancárias modernas é não apenas viável, mas também aderente aos princípios de segurança e usabilidade, oferecendo uma alternativa robusta e mais segura às senhas eletrônicas. A eliminação da guarda de segredos compartilhados no servidor mitiga significativamente vetores de ataque como phishing e reduz os custos operacionais associados ao suporte e gerenciamento de senhas, alinhando-se às prioridades de segurança e privacidade das instituições financeiras (FEBRABAN; Deloitte, 2025).
Em síntese, este trabalho analisou a autenticação em aplicativos bancários sob a tensão clássica entre segurança e usabilidade, comparando a autenticação por senha eletrônica com métodos baseados no padrão FIDO (WebAuthn). A abordagem mista, combinando um levantamento de campo com 68 participantes e o desenvolvimento de uma prova de conceito em backend, permitiu uma compreensão abrangente da viabilidade e aceitação do protocolo. Os resultados da pesquisa indicam que a biometria tende a ser percebida como mais conveniente no uso cotidiano, corroborando achados de Lassak et al. (2025) sobre a satisfação do usuário e a eficiência temporal (TBE). No entanto, em cenários de maior criticidade, parte dos usuários demonstra preferência por mecanismos que geram mais “fricção” como sinal psicológico de segurança, um fenômeno de “fricção como segurança” que desafia a intuição de que a facilidade é sempre preferível. Esse efeito ficou evidente no equilíbrio observado entre senha e biometria em transações de alto valor, sugerindo que conveniência e confiança não são variáveis plenamente alinhadas para todos os perfis.
Um achado relevante foi a preferência majoritária por senha complexa como método de contingência caso a biometria falhe, apesar de essa opção não estar disponível na maioria dos aplicativos bancários atuais. Esse descolamento entre a expectativa do usuário e a experiência ofertada reforça a necessidade de desenhar cuidadosamente o “caminho infeliz” de autenticação, garantindo alternativas que preservem tanto a segurança quanto a continuidade de acesso, sobretudo quando há falha de leitura biométrica. No eixo de acessibilidade, os dados, em especial os qualitativos, mostraram que a biometria não é universalmente infalível. A biometria facial, em particular, apresentou taxa expressiva de dificuldades ocasionais ou frequentes, e uma parcela dos respondentes declarou evitar seu uso devido à fricção gerada. Esses resultados reforçam que a adoção de métodos biométricos deve ser acompanhada de estratégias de fallback claras e pouco punitivas, sob risco de ampliar barreiras de acesso para parte da população, conforme discutido por Magalhães e Souza (2025) sobre a importância da usabilidade na segurança.
A análise de correlação de Spearman sugeriu relações consistentes entre perfil e percepção, destacando associação negativa entre idade e rapidez percebida da biometria, e relação entre preocupação com privacidade e percepção de segurança biométrica. Nesse contexto, a arquitetura FIDO/WebAuthn se mostra particularmente aderente ao problema, pois mantém a verificação biométrica no dispositivo do usuário e elimina a necessidade de segredos compartilhados armazenados no servidor, mitigando vetores como phishing e reduzindo a superfície de ataque associada ao gerenciamento de senhas. Isso aborda diretamente as preocupações com privacidade e segurança, como observado nas correlações, ao garantir que os dados biométricos sensíveis nunca deixem o controle do usuário.
Apesar das limitações impostas pelo viés da amostra, caracterizada por uma alta maturidade tecnológica, e pela natureza de conveniência da “survey”, os achados deste trabalho sustentam decisões estratégicas de arquitetura e “design” de produto. Os dados são particularmente úteis para o desenvolvimento de fluxos de contingência inclusivos e para o aprimoramento da comunicação de segurança. Como desdobramentos futuros, aponta-se a necessidade de investigar o comportamento de usuários com baixa familiaridade tecnológica em testes controlados de laboratório, o que permitiria uma generalização mais robusta dos resultados. Propõe-se, ainda, a análise comparativa de métricas de desempenho e erro em fluxos reais de autenticação FIDO, permitindo uma compreensão mais profunda da viabilidade do protocolo em cenários de uso cotidiano e em massa. A pesquisa contribui para a literatura ao fornecer evidências empíricas e técnicas sobre a aceitação e viabilidade do FIDO no contexto bancário, oferecendo insights valiosos para desenvolvedores e gestores de sistemas que buscam equilibrar segurança robusta com uma experiência de usuário fluida e inclusiva.
4. Conclusão
Conclui-se que o objetivo foi atingido, ao investigar a viabilidade técnica e a aceitação do usuário em relação ao padrão FIDO (Fast Identity Online) como alternativa às senhas tradicionais em serviços bancários. A pesquisa, que combinou um levantamento de campo e o desenvolvimento de uma Prova de Conceito (PoC), demonstrou que a biometria é percebida como mais conveniente no uso cotidiano. No entanto, a “fricção como segurança” ainda influencia a preferência por senhas complexas em transações de alto valor, evidenciando um descompasso entre a conveniência e a segurança psicológica. A PoC validou a robustez do FIDO/WebAuthn, confirmando que a biometria e senhas nunca trafegam pela rede, mitigando riscos de vazamento e phishing.
As limitações do estudo incluem o viés da amostra, majoritariamente composta por usuários com alta familiaridade tecnológica, e a natureza de conveniência da pesquisa, o que exige cautela na generalização dos resultados para a população em geral. Apesar disso, os achados fornecem insights valiosos para o design de fluxos de contingência inclusivos e para o aprimoramento da comunicação de segurança. Para estudos futuros, sugere-se investigar o comportamento de usuários com baixa familiaridade tecnológica em testes controlados de laboratório, visando uma generalização mais robusta. Propõe-se, ainda, a análise comparativa de métricas de desempenho e erro em fluxos reais de autenticação FIDO em larga escala, aprofundando a compreensão da viabilidade do protocolo em cenários de uso cotidiano e em massa.
Referências Bibliográficas
ARAÚJO, J. A. R. de; ECHTERNACHT, T. H. de S.; CRISÓSTOMO, V. L.; NOBRE, L. H. N. Atributos antecessores à satisfação e à confiança no serviço de internet banking. HOLOS, Ano 36, v. 1, e7116, 2020. DOI: 10.15628/holos.2020.7116.
FEBRABAN; DELOITTE. Pesquisa Febraban de Tecnologia Bancária 2025 – Volume 1. São Paulo: FEBRABAN, 2025. Disponível em: <https://cmsarquivos.febraban.org.br/Arquivos/documentos/PDF/Pesquisa%20Febraban%20de%20Tecnologia%20Bancária%202025%20-%20Vol_01%20-%205.pdf>. Acesso em: 15 set. 2025.
FIDO ALLIANCE. Client to Authenticator Protocol (CTAP) v2.2 – Proposed Standard, 14 jul. 2025. Disponível em: https://fidoalliance.org/specs/fido-v2.2-ps-20250714/fido-client-to-authenticator-protocol-v2.2-ps-20250714.html. Acesso em: 15 set. 2025.
LASSAK, Leona; LINDEMANN, Nicklas; KOWALEWSKI, Marvin. From TOTPs to security keys: studying the reality of passwordless FIDO2 authentication with PIN and biometrics in a corporate environment. In: USENIX Symposium on Usable Privacy and Security (SOUPS), 21., 2025, Seattle. Proceedings… Seattle: USENIX Association, 2025. Disponível em: https://www.usenix.org/conference/soups2025/presentation/lassak. Acesso em: 1 fev. 2026
MAGALHÃES, Larissa Júlia Ferreira; SOUZA, Mária de Fátima Costa de. Análise da relação entre usabilidade e segurança da informação: uma revisão de escopo. RECIMA21 – Revista Científica Multidisciplinar, v. 6, n. 3, 2025. DOI: 10.47820/recima21.v6i3.6309.
SANCHES, A. T. Tecnologia bancária na era digital: transformações no trabalho e no sindicalismo. In: CONCEIÇÃO, J. J; NORONHA, C. P. A era digital e o trabalho bancário: O papel do sistema financeiro e subsídios à ação sindical e as políticas públicas. Santo André: Coopacesso, 2020.
SILVA, N. L; UEHARA, M. A evolução da tecnologia digital: seus impactos no setor bancário. Enciclopédia Biosfera, Centro Científico Conhecer, v. 16, n. 29, p. 2241-2256, 2019.
SIMÕES, Lorena Soares da Silva; PEDROSA, Lucas Silva. Os benefícios da digitalização dos serviços bancários. Interface Tecnológica, Aracaju, v. 19, n. 2, p. 18–27, 2022. DOI: 10.31510/infa.v19i2.1437
Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Engenharia de Software do MBA USP/Esalq
Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

