Segurança no Facebook: o que quebra de verdade, segundo o preço
Quase toda a busca brasileira por dois fatores no Facebook é sobre ficar trancado do lado de fora, não sobre ligar o recurso. Este guia começa por aí, passa pelo que fazer antes de ativar, e usa o preço de mil quatrocentas contas à venda para mostrar qual proteção o mercado leva a sério.
Avery BennettSe você olhar o que o Brasil digita sobre dois fatores no Facebook, quase nada é sobre ligar o recurso. É "não funciona", é "perdi a autenticação de dois fatores", é "bloqueado", é "como desbloquear", é "pedindo autenticação de dois fatores" em uma conta onde a pessoa jura que nunca ativou nada.
Ou seja: a dor não é falta de proteção, é excesso de proteção apontada para o dono. Então este guia começa pelo problema que as pessoas têm, e só depois trata do que instalar.
Antes de ativar dois fatores, resolva o que vem depois
Ativar leva trinta segundos e é o passo fácil. O que trava as pessoas meses depois são três coisas que ninguém configura na hora:
- Os códigos de recuperação. São gerados uma vez, na tela de ativação, e a maioria fecha essa tela sem copiar. Sem eles e sem o aparelho, sobra o caminho longo com documento.
- Onde o segundo fator mora. Se o aplicativo autenticador está no mesmo celular que guarda a única cópia dos códigos, você tem um ponto único de falha, não dois fatores.
- O número que recebe SMS. Trocar de chip sem atualizar o cadastro é a origem mais comum de "pedindo autenticação de dois fatores" em conta que a pessoa acha que não tem dois fatores. O recurso estava lá, o telefone é que sumiu.
Vale registrar um conselho que envelheceu e ainda circula em tutorial brasileiro: contatos de confiança não existe mais. Aquele recurso de escolher cinco amigos que recebiam um código para você voltar foi descontinuado pelo Facebook e não aparece mais como rota de recuperação. Se um guia manda você configurar isso, ele foi escrito antes de 2022 e não foi revisado.
"Bloqueado por segurança" não é a mesma coisa que invasão
É uma distinção que economiza muito tempo. Uma verificação de segurança é o sistema te pedindo prova, e sai sozinha quando você entrega a prova. Uma invasão é outra pessoa dentro da conta, e não sai sozinha nunca.
A separação prática: se a tela pede um código, uma foto ou uma confirmação e o resto da conta parece intacto, é verificação. Se o nome, a foto, o email cadastrado ou as publicações mudaram sem você, é invasão, e a primeira ação é derrubar as sessões abertas, não trocar a senha.
Uma coisa que não ajuda em nenhum dos dois casos: repetir a tentativa de login várias vezes de redes diferentes enquanto você "testa". Isso adiciona exatamente o padrão que o sistema estava investigando. Faça uma tentativa, espere, e mude uma variável por vez.
Conta de equipe: cargo, não senha compartilhada
A pergunta brasileira aqui vem por outro caminho, pelo "gerenciador de anúncios bloqueado". Boa parte desses bloqueios não é punição de conteúdo, é o efeito de várias pessoas entrando na mesma conta pessoal de lugares diferentes.
O desenho que evita isso não é novidade, é só trabalhoso: cada pessoa entra com a conta dela, e o acesso ao ativo vem por cargo dentro do Gerenciador de Negócios. Administrador, anunciante e analista existem justamente para que ninguém precise da senha de ninguém.
Três hábitos que resolvem quase todo o resto. Revise quem tem acesso quando alguém sai do projeto, no mesmo dia, não no trimestre seguinte. Não dê cargo de administrador para quem só precisa subir criativo. E separe o ativo da pessoa: página, conta de anúncios e pixel pertencem ao Gerenciador, e a pessoa é convidada, o que permite tirar o acesso sem derrubar a operação.
O que o preço das contas à venda revela sobre durabilidade
Aqui vale olhar um dado que quase ninguém tem: o que compradores realmente pagam por cada característica. A prateleira de contas de Facebook tem mil quatrocentos e cinquenta e dois anúncios ativos de cento e quatro fornecedores, e as etiquetas contam uma história bem específica.
- Verificação em duas etapas está em dois terços dos anúncios e custa quase nada, cerca de um décimo acima da mediana. Está em todo lugar porque é fácil de ter, e por isso não vira preço.
- A caixa de email junto com a conta custa cerca do dobro da mediana, e está em quase metade dos anúncios. É a etiqueta cara e comum ao mesmo tempo, o que quer dizer que compradores sabem que sem o email não há recuperação.
- Vinte e três anúncios prometem acesso de longo prazo, e são de longe os mais caros da prateleira, ordens de grandeza acima da mediana. Vinte e três é pouco, então trato como sinal e não como taxa de mercado.
Esse último ponto é o mais interessante quando você compara com as outras prateleiras do site. Nas prateleiras de email, a mesma promessa de acesso duradouro é sistematicamente das mais baratas: no Outlook e no Hotmail ela fica bem abaixo da mediana da própria prateleira. Só no Facebook ela é a mais cara.
Traduzindo: numa caixa de email, durar é o padrão, e quem promete isso não está oferecendo nada. No Facebook, durar é a exceção, e o mercado paga por isso porque conta de Facebook é a que para de funcionar. Se a sua operação depende de uma conta só, é essa frase que deveria organizar seu plano B.
Um contraste na mesma direção: idade real também é cara aqui. Anúncios com faixa de registro entre 2017 e 2021 são oitenta e um, e custam mais de dez vezes a mediana da prateleira. A palavra "antiga" solta, sem ano, não sustenta esse preço em lugar nenhum. Leia o ano, não o adjetivo.
A revisão de dez minutos que vale a pena fazer hoje
- Abra as sessões abertas e derrube tudo que você não reconhece, inclusive aparelhos que você vendeu.
- Confirme que o email e o telefone cadastrados são endereços que você abre hoje.
- Gere e guarde os códigos de recuperação fora do celular que roda o autenticador.
- Liste quem tem acesso aos ativos no Gerenciador e remova quem saiu.
- Confira os aplicativos e sites conectados e remova o que você não usa mais.
Nada disso é exótico e é justamente esse o ponto: quase toda perda de conta que dá para evitar é evitada por uma dessas cinco linhas, não por uma configuração avançada.


