Notas de segurança · Atualizado em 2026
Segurança de códigos

Recebeu um código por e-mail? Confira estes 5 sinais

Um código tem apenas alguns dígitos, mas está ligado a um login, cadastro, troca de senha ou confirmação de pagamento. Em 2026, a forma mais confiável de avaliar a mensagem não é ela “parecer oficial”, mas verificar se o pedido e o contexto do e-mail fazem sentido juntos.

◷ Atualizado em 17/08/2026◉ Leitura de 8 minutos✦ Equipe editorial de segurança da NixMX

Primeiro: esta mensagem foi disparada por uma ação sua?

O sinal mais forte de que um e-mail é confiável não é o logotipo nem o tom, mas a relação de causa e efeito no tempo. Você clicou em “enviar código” em um serviço específico e recebeu a mensagem correspondente poucos segundos depois: essa sequência faz sentido. Se você não fez nada, trate a mensagem como um evento suspeito, mesmo que venha de uma marca conhecida.

Não tenha pressa de copiar os números — e muito menos clique em “cancelar” ou “não fui eu” no e-mail. Abra o app oficial do serviço ou digite manualmente o endereço oficial salvo por você para verificar a atividade de login e os alertas de segurança. Um código inesperado pode ser apenas alguém que digitou o e-mail errado, mas também pode indicar que um invasor já passou pela primeira camada de senha.

Triagem em 30 segundos
  • O pedido ocorreu nos últimos dois minutos e foi feito por você.
  • O serviço e a ação mencionados no e-mail correspondem à página atual.
  • O código só será inserido na página original e não será encaminhado a ninguém.

Sinal 1: o horário do pedido combina com a validade do código

Códigos legítimos geralmente expiram rápido e correspondem a uma sessão específica. Se o e-mail demorar vários minutos, chegar repetidamente ou continuar aparecendo depois que você fechou a página, reduza o nível de confiança. Invasores podem solicitar vários códigos para causar “fadiga de alertas” e depois se passar pelo suporte para pedir os números mais recentes.

Se houver atraso, volte à página original e solicite um novo código. Use apenas o último e confirme se os últimos dígitos ou o e-mail de destino correspondem ao que a página informa. Considere os códigos antigos inválidos, em vez de tentar todos um por um.

Sinal 2: verifique o domínio real do remetente, não o nome exibido

“Central de segurança da conta” é apenas um nome de exibição que qualquer pessoa pode escolher. Abra os detalhes da mensagem e confira o endereço completo em From, veja se o Reply-To é estranho e confirme se a autenticação mostra SPF, DKIM ou DMARC aprovados. A aprovação da autenticação não garante que a atividade seja legítima, mas erros de grafia no domínio, remetentes de serviços de e-mail gratuitos ou um Reply-To que leve a um desconhecido são motivos para interromper tudo.

O que observarRelativamente normalSinal de alerta
Nome exibidoIgual ao nome do serviçoFinge ser um “suporte urgente”
Domínio completoDomínio de notificações usado publicamente pelo serviçoLetras a mais ou faltando; subdomínio estranho
Endereço de respostaNão pede resposta com o códigoE-mail pessoal ou conta de mensagens

Sinal 3: a ação descrita e o serviço de destino são compatíveis

Código de cadastro, de login e de troca de senha não autorizam a mesma coisa. Você está criando uma conta, mas recebe um código para “redefinir a senha existente”? Pare imediatamente. O e-mail deve explicar claramente a ação, mas nunca pedir que você envie o código a um atendente, vendedor, recrutador ou “robô de verificação”.

Para cadastros temporários, você pode usar um e-mail descartável online para isolar rastreamento de marketing; mas, se a conta precisar de recuperação, pagamentos ou uso prolongado, prefira um alias de encaminhamento controlável, para não perder o acesso de recuperação quando o endereço temporário expirar.

Sinal 4: não volte à página de login por um link do e-mail

Um e-mail com código pode incluir botões de acesso rápido, mas o caminho seguro é voltar à página que você acabou de abrir e inserir o código ali. Se a página foi fechada, entre novamente usando um favorito, o app oficial ou o endereço digitado manualmente. Passar o mouse sobre um link só revela problemas óbvios; não prova que o redirecionamento final seja seguro.

QR codes também são links. Não use outro dispositivo para escanear um QR code desconhecido e “concluir a verificação”: ele pode autorizar sua sessão atual de login ao invasor. Quando o gerenciador de senhas recusa o preenchimento automático, isso também costuma ser um alerta útil de que o domínio não corresponde.

Sinal 5: dispositivo, localização e detalhes da sessão conferem

Alertas de segurança bem elaborados informam o tipo de dispositivo, o navegador, uma região aproximada ou o horário do pedido. A localização pode variar por causa da rede móvel ou de uma VPN e não deve ser usada isoladamente para concluir que há fraude. Mas um dispositivo desconhecido, um país totalmente diferente e um horário incompatível ao mesmo tempo indicam risco elevado.

Combine vários sinais fracos: uma diferença de cidade pode ser explicável, mas um sistema desconhecido, horário anormal e um pedido que você não iniciou exigem ação imediata: troque a senha, encerre as sessões e verifique a autenticação multifator.

O que fazer ao receber um código desconhecido

  1. Não responda, não clique em links do e-mail e não forneça os números a ninguém.
  2. Acesse o serviço pelo canal oficial, confira os logins recentes e as sessões ativas e revogue dispositivos desconhecidos.
  3. Troque a senha exclusiva desse serviço; se ela tiver sido reutilizada, faça o mesmo nas outras contas.
  4. Ative um autenticador ou uma chave de segurança e guarde os códigos de recuperação offline.
  5. Se esse endereço começar a receber mensagens de ataque continuamente, use o avaliador de exposição para decidir se é hora de migrar ou trocar o alias.

Um código é um segredo de uso único, não uma prova de identidade. Ao confirmar quem iniciou o pedido, o que será autorizado e onde o código deve ser inserido, a maioria das tentativas de engano será descoberta antes que você digite os números.

Abrir caixa de entrada temporáriaCrie um endereço isolado para cadastros de curto prazo e códigos de verificação, sem expor seu e-mail principal.Criar alias de encaminhamento permanenteMantenha uma entrada revogável e desativável separadamente para contas que precisam de recuperação.