notícia corporativa Segurança e inteligência artificial inova/sau-web

SAU passa a confirmar e-mail e exigir segunda etapa no login em contas sem TOTP ou passkey

O SAU adiciona confirmação de e-mail por código e uma segunda etapa no login para contas sem TOTP ou passkey. Os eventos passam a aparecer na auditoria, com filtro específico para E-mail.

Arte de notícia corporativa para SAU passa a confirmar e-mail e exigir segunda etapa no login em contas sem TOTP ou passkey

O SAU passou a permitir que usuários confirmem o endereço de e-mail cadastrado com um código de seis dígitos e incorporou uma segunda etapa no login para contas que não usam TOTP nem passkey. Na prática, depois de informar a senha, o usuário recebe um código por e-mail antes que a sessão seja aberta.

A confirmação é feita na área de perfil. O sistema envia o código para o endereço cadastrado, que deve ser informado no próprio formulário. O código vale por 15 minutos, e novos envios respeitam um intervalo de 60 segundos. Se o endereço de e-mail for alterado, a confirmação anterior deixa de valer e o usuário precisa repetir o processo para o novo endereço.

A segunda etapa se aplica a contas com e-mail confirmado que não tenham TOTP, sigla para senha temporária de uso único, nem passkey, mecanismo de autenticação baseado no dispositivo ou em uma chave de acesso. Nessa situação, o login mostra apenas parte do endereço que receberá o código, sem exibir a conta completa. O acesso só prossegue após a validação dos seis dígitos.

O código é associado à conta do usuário durante a verificação. Esse vínculo evita que a validação dependa somente da comparação de endereços de e-mail. O sistema também diferencia, no controle das tentativas de acesso, um código incorreto de estados intermediários, como a exigência de uma segunda etapa ou a expiração do código.

A mudança amplia a auditoria de segurança do SAU. O sistema passa a registrar eventos de envio e confirmação do código de e-mail, além do envio e da confirmação da segunda etapa durante o login. A tela de auditoria ganhou o filtro “E-mail”, permitindo separar esses registros dos eventos relacionados a senhas e tentativas de autenticação.

Para gestores públicos de saúde, equipes de operação e profissionais de TI, o resultado é um fluxo adicional para verificar o canal de contato e acompanhar, no próprio sistema, as etapas relacionadas à autenticação por e-mail.

Inova Comunicações

Central de chamados

Conte o que está acontecendo

Não inclua senhas, dados de pacientes ou outras informações sensíveis.