Códigos QR vs senhas no SSO

Spencer Pines
Edited by Spencer Pines
Updated August 3, 2026·5 min read

Telas de login baseadas em SSO com código QR reduzem redefinições de senha, exposição a phishing e chamados de suporte, permitindo que os funcionários se autentiquem com a câmera do celular em vez de credenciais decoradas.

Os códigos QR estão aparecendo ao lado do campo de senha

Códigos QR vs senhas no SSO

A maioria dos portais de single sign-on ainda abre com a mesma caixinha: digite seu usuário, digite sua senha, talvez responda a uma notificação push. Esse fluxo está começando a mudar. Um número crescente de provedores de SSO agora exibe um código QR ao lado do formulário de login tradicional, permitindo que um celular confirme a identidade em vez de uma sequência de caracteres decorada.

Essa mudança não é só estética. As senhas continuam sendo o tipo de credencial mais explorado em violações corporativas, e as equipes de TI gastam uma parcela desproporcional do tempo redefinindo-as. Segundo a Ping Identity, a projeção é que 80% das empresas adotem login por código QR ou métodos sem senha semelhantes até 2025. É uma virada rápida para um setor que depende de senhas desde os anos 1960.

Este artigo explica como o SSO baseado em código QR funciona na prática, como ele se compara às senhas em termos de segurança e usabilidade, e o que você deve considerar antes de trocar um pelo outro — ou usar os dois juntos.

Loading QR code widget

Como o SSO baseado em senha e em código QR realmente funciona

O SSO tradicional por senha centraliza uma única credencial em vários aplicativos. O usuário faz login uma vez em um provedor de identidade, e esse token de sessão é repassado para os serviços conectados. A segurança de toda a cadeia depende da força e do sigilo dessa única senha, além de qualquer etapa de múltiplo fator que seja adicionada depois.
O SSO baseado em código QR inverte o método de entrada. A página de login do provedor de identidade exibe um código que codifica uma solicitação de sessão única. O usuário abre um app autenticador em um celular já registrado e confiável, escaneia o código e aprova a solicitação. O navegador do computador nunca chega a ver uma senha — ele apenas espera que o dispositivo móvel confirme a sessão, de forma parecida com o modo como o WhatsApp Web pareia uma sessão do navegador ao escanear um código, como explicamos no nosso guia de código QR do WhatsApp.
O nome técnico para esse padrão costuma ser "autenticação entre dispositivos" (cross-device authentication), e ele depende de o código QR ser dinâmico e de curta duração. Códigos estáticos que não expiram seriam um risco sério nesse contexto, o que é parte do motivo pelo qual entender a diferença entre códigos QR estáticos e dinâmicos importa para quem for implementar isso em produção.
A segurança também depende de o app de escaneamento ser confiável. Se o usuário escanear com um app desconhecido ou comprometido, todo o modelo desmorona — por isso, empresas que combinam login por código QR com dispositivos móveis devem conferir nossas anotações sobre os leitores de código QR mais seguros antes de implantar isso em toda a empresa.

Códigos QR vs senhas: comparação direta

Veja como os dois métodos se comparam nos fatores que realmente importam para equipes de TI e usuários finais.

Resistência a phishing

Senhas podem ser digitadas em qualquer página de login falsa que pareça convincente. O SSO baseado em código QR exige que o invasor também comprometa o dispositivo de escaneamento, elevando bastante o nível de dificuldade — um tema explorado em detalhes no nosso guia sobre se os códigos QR são seguros.

Reutilização de credenciais

A reutilização de senhas entre serviços é a principal causa de ataques de credential stuffing. O login por código QR não tem nenhum segredo reutilizável para vazar, já que cada token de sessão é gerado na hora.

Fricção para o usuário

Digitar uma senha é instantâneo, mas fácil de esquecer; escanear um código leva um celular e alguns segundos, mas elimina completamente o ciclo de "esqueci minha senha".

Sobrecarga de suporte

Redefinições de senha estão sempre entre os principais chamados do help desk. Os fluxos baseados em código QR transferem esse peso para a gestão de dispositivos, o que é um custo diferente, mas geralmente menor.

Acesso offline e casos extremos

Senhas funcionam sem um segundo dispositivo. O login por código QR falha se o celular estiver sem bateria, perdido ou sem acesso à câmera, então códigos de backup ou senhas alternativas continuam sendo necessários.

Novos vetores de ataque

Códigos QR podem ser falsificados ou trocados no que se chama de quishing; senhas são vulneráveis a força bruta e páginas de phishing. Nenhum dos dois métodos é totalmente à prova de ataques por conta própria.

Fatos importantes sobre códigos QR no SSO

Antes de comparar os dois métodos lado a lado, veja o que está realmente acontecendo nos sistemas de login corporativos hoje.

01

As senhas ainda dominam, mas a contragosto

Uma pesquisa da Descope descobriu que apenas 2% das organizações consideram as senhas uma medida de segurança eficaz, mas 87% ainda as usam em algum ponto da autenticação em 2023.

02

O login por código QR depende de um segundo dispositivo confiável

Em vez de digitar credenciais em um navegador, o usuário escaneia um código com um celular que já está autenticado, transferindo a base de confiança de algo memorizado para algo que se possui.

03

O risco de sequestro de sessão é diferente, não eliminado

O SSO baseado em código QR elimina o risco de keylogging e credential stuffing, mas introduz uma nova superfície de ataque: o quishing, em que um invasor troca um código de login legítimo por um malicioso.

04

A adoção está acelerando em setores regulados

Portais de bancos e da área de saúde foram pioneiros na adoção do login por código QR porque ele combina naturalmente com apps autenticadores vinculados a dispositivos já exigidos por normas de conformidade.

Orientações práticas para escolher ou combinar os dois

A maioria das organizações não vai eliminar as senhas da noite para o dia. Veja como pensar em uma implementação em etapas.

  • Comece usando o SSO baseado em código QR como um caminho de login alternativo, não como substituto, para que os usuários possam optar por ele sem interromper os fluxos de trabalho já existentes.
  • Defina janelas de expiração curtas para os códigos QR de login — de 30 a 60 segundos é o mais comum — para limitar o tempo disponível para tentativas de quishing.
  • Combine o login por código QR com atestação de dispositivo, de forma que o próprio celular usado no escaneamento precise comprovar que está registrado, e não apenas que consegue ler um código.
  • Mantenha uma opção de recuperação de conta baseada em senha, já que depender só do login por código QR pode bloquear o acesso do usuário se o celular for perdido.
  • Eduque os funcionários sobre os riscos de quishing, da mesma forma que os treinamentos de conscientização sobre phishing já cobrem e-mails de login falsos, e indique nosso guia sobre como verificar se um código QR é seguro.
  • Teste o fluxo em pequena escala usando um gerador de código QR gratuito antes de integrá-lo a um provedor de identidade em produção.

Perguntas Frequentes

O login por código QR é mais seguro do que uma senha?
Ele elimina o risco de roubo de credenciais por keylogging, páginas de phishing ou senhas reutilizadas, mas introduz novos riscos, como a falsificação de código QR. A segurança depende muito de detalhes de implementação, como a expiração do código e a confiança do dispositivo.
Os códigos QR podem substituir totalmente as senhas no SSO?
A maioria dos provedores de identidade ainda mantém uma opção de senha ou código de backup para recuperação de conta. A substituição completa é possível, mas exige uma gestão sólida de dispositivos e um plano para celulares perdidos ou quebrados.
O que acontece se alguém fotografar um código QR de login?
Se o código for dinâmico e expirar rapidamente, a fotografia se torna inútil em poucos segundos. É por isso que códigos estáticos e sem expiração nunca devem ser usados para autenticação.
Os logins baseados em código QR funcionam sem conexão com a internet?
Não. Tanto o dispositivo que exibe o código quanto o celular que o escaneia precisam de acesso à rede para concluir o handshake da sessão com o provedor de identidade.
Os códigos QR no SSO são vulneráveis a ataques de quishing?
Sim, caso um código legítimo seja trocado ou sobreposto por um malicioso. As organizações devem treinar os usuários para verificar o contexto do login e escanear apenas códigos de fontes esperadas.

Pronto para criar o seu código QR?

Gere códigos QR personalizados em segundos – grátis e fácil.

Criar código QR grátis
Registe-se grátis para descarregar, personalizar e acompanhar o código QR