Os códigos de verificação por SMS estão desaparecendo? Como as passkeys e a IA estão mudando a verificação por telefone em 2026
O SMS não vai desaparecer de uma hora para outra. Mas o papel que ele desempenha na identidade digital está mudando — e 2026 pode ser o ano em que essa transformação ficará impossível de ignorar.
Durante anos, a verificação online seguiu praticamente o mesmo roteiro: você informa seu número de telefone, espera receber um código de seis dígitos, digita o código e continua.
Simples assim.
Mas a internet está começando a ir além desse processo conhecido.
As passkeys estão ganhando cada vez mais espaço, as empresas de telecomunicações estão desenvolvendo formas de verificar números de telefone sem exigir que o usuário informe um código recebido por SMS, e a IA está tornando os ataques de phishing e engenharia social mais difíceis de identificar. Ao mesmo tempo, a verificação por SMS ainda é utilizada por inúmeros sites e aplicativos.
Então, os códigos de verificação por SMS estão realmente desaparecendo?
Não exatamente.
O SMS não vai desaparecer em 2026. Mas está gradualmente deixando de ser a resposta padrão para todos os problemas relacionados à autenticação.
Essa mudança tem implicações para empresas, usuários comuns e qualquer pessoa que procure um número virtual ou número virtual para SMS.
O que está mudando na verificação por telefone em 2026?
Três mudanças merecem atenção:
- As passkeys estão alcançando uma adoção muito maior.
- Novas APIs de telecomunicações podem verificar números de telefone sem depender dos tradicionais códigos por SMS.
- As equipes de segurança estão cada vez mais interessadas em métodos de autenticação mais difíceis de serem explorados por phishing.
Os números relacionados às passkeys, por si só, já são significativos.
De acordo com um relatório da FIDO Alliance publicado em maio de 2026, estima-se que 5 bilhões de passkeys já estejam em uso ativo no mundo. A pesquisa também revelou que 90% dos consumidores entrevistados conheciam as passkeys, 75% haviam ativado uma em pelo menos uma conta e 49% utilizavam passkeys regularmente quando essa opção estava disponível. FIDO Alliance — The State of Passkeys 2026
Isso não significa que todo mundo esteja abandonando o SMS de repente.
Significa que agora existe uma alternativa realmente viável.
Então, a verificação por SMS está acabando?
Não.
Pelo menos, não tão cedo.
O SMS continua sendo uma forma prática de verificar se alguém tem acesso a determinado número de telefone. O Open Gateway da GSMA, por exemplo, ainda oferece uma API de validação de OTP que permite aos serviços enviar e validar códigos de uso único por SMS. GSMA Open Gateway — OTP Validation
O problema está relacionado à segurança.
As orientações atuais do NIST sobre identidade digital não consideram OTPs digitados manualmente, incluindo aqueles enviados por canais como SMS, resistentes a phishing. O órgão também classifica o uso da rede telefônica pública para autenticação fora de banda como uma abordagem restrita. NIST — Authentication and Phishing Resistance
A CISA também recomenda cautela com o uso de SMS como segundo fator para contas altamente visadas, destacando que a autenticação por SMS não é resistente a phishing. CISA — Guidance on Mobile Communications Security
Portanto, uma forma mais precisa de descrever o cenário seria:
A verificação por SMS não está desaparecendo. Ela está assumindo um papel mais limitado.
Para muitos serviços, ela continuará sendo útil como método de recuperação, alternativa de acesso ou simples verificação de número de telefone. Porém, métodos de autenticação mais fortes estão se tornando cada vez mais disponíveis.
As passkeys estão mudando completamente a experiência
Pense em entrar em uma conta sem precisar digitar uma senha ou esperar por um código.
Você seleciona Entrar com uma passkey, desbloqueia o celular usando sua impressão digital ou reconhecimento facial e pronto.
Essa é a ideia básica por trás das passkeys.
Em vez de enviar um código secreto que você precisa digitar manualmente em um site, as passkeys utilizam credenciais criptográficas associadas ao seu dispositivo ou gerenciador de credenciais.
Existe uma diferença importante de segurança aqui.
O NIST explica que a autenticação baseada em OTPs digitados manualmente não é considerada resistente a phishing porque um invasor pode potencialmente retransmitir o resultado da autenticação para o serviço legítimo. Já a autenticação criptográfica, quando implementada com as proteções necessárias, pode oferecer resistência a phishing ao vincular a autenticação ao serviço correto. NIST — Authentication and Phishing Resistance
Na prática, uma passkey pode tornar muito mais difícil para um site falso enganar você e obter um código de autenticação utilizável.
E esse é um dos motivos pelos quais sua adoção está crescendo.
A Microsoft está dando mais um motivo para o SMS perder espaço
Essa mudança não está acontecendo apenas em pesquisas ou discussões entre especialistas em segurança.
A Microsoft anunciou uma grande mudança na autenticação do Microsoft Entra ID.
A partir de 1º de setembro de 2026, as passkeys se tornarão a experiência de autenticação padrão para usuários que atualmente têm a autenticação por SMS ou voz habilitada. A Microsoft também informa que seus próprios serviços de envio de SMS e chamadas de voz serão descontinuados em 1º de fevereiro de 2027.
Organizações que ainda tenham uma necessidade comercial, regulatória ou operacional legítima de utilizar SMS ou voz poderão continuar utilizando esses métodos por meio de provedores de telecomunicações gerenciados pelo próprio cliente. Microsoft — Retirement of SMS and Voice Authentication in Entra ID
Essa distinção é importante.
A Microsoft não está dizendo:
“Ninguém mais deve usar SMS.”
A mensagem é mais específica: quando possível, as organizações devem migrar para métodos de autenticação resistentes a phishing, como as passkeys.
Essa é uma visão muito mais realista de para onde a autenticação está caminhando.
Onde a IA entra nessa história?
A IA não está substituindo diretamente a verificação por SMS.
Seu impacto maior está nos ataques que acontecem ao redor da autenticação.
O phishing sempre dependeu de enganar as pessoas. Um invasor cria uma página de login falsa, envia uma mensagem convincente e tenta fazer com que a vítima informe suas credenciais ou seu código de autenticação.
Ferramentas de IA podem tornar essas mensagens mais convincentes e facilitar sua produção em grande escala.
Isso cria um problema para a autenticação baseada em SMS.
Imagine receber uma mensagem que parece exatamente um alerta de um serviço que você utiliza:
“Sua conta precisa ser verificada. Clique aqui para continuar.”
Você abre o link.
A página parece legítima.
Você informa sua senha.
Então um código chega por SMS.
Você também informa esse código.
O SMS em si não foi necessariamente comprometido.
Você simplesmente foi convencido a entregar o código para o site errado.
É por isso que a resistência a phishing se tornou tão importante.
Um sistema de autenticação mais forte não deve depender exclusivamente da capacidade do usuário de identificar perfeitamente todos os sites falsos.
Isso torna os números virtuais obsoletos?
Não — e é aqui que duas ideias diferentes costumam ser confundidas.
Passkeys e números virtuais resolvem problemas diferentes.
Uma passkey responde à pergunta:
Como devo autenticar minha conta?
Um número virtual responde à pergunta:
Qual número de telefone devo fornecer quando um serviço exige um?
São questões completamente diferentes.
Você pode usar uma passkey para proteger sua conta de e-mail principal e, ao mesmo tempo, utilizar um número virtual para SMS em um serviço legítimo que exige verificação por SMS e aceita esse tipo de número.
Uma tecnologia não substitui automaticamente a outra.
Por que as pessoas ainda usam números virtuais?
Seu número de telefone atualmente está associado a muito mais do que chamadas telefônicas.
Os sites podem solicitá-lo quando você:
- Cria uma conta
- Verifica sua identidade
- Recupera o acesso
- Faz cadastro em um serviço
- Recebe uma notificação por SMS
- Conclui um processo de registro
Nem todo mundo quer que seu número pessoal fique armazenado em todos os sites que utiliza.
Talvez você esteja testando um novo serviço.
Talvez seja um site que você utilizará apenas uma vez.
Ou talvez você simplesmente prefira manter seu número pessoal separado dos cadastros online.
Quando o serviço permite legitimamente esse tipo de uso, um número virtual pode fornecer outro número para comunicação ou verificação por SMS.
É claro que existe uma limitação importante:
Um número virtual não garante que todas as plataformas irão aceitá-lo.
Alguns serviços restringem números VoIP ou virtuais, portanto, os usuários devem sempre seguir os termos e as regras de verificação da plataforma.
O que significa “receber SMS online” nesse contexto?
Pesquisas por receber SMS online, número virtual para SMS e número virtual geralmente surgem de uma necessidade bastante simples:
“Preciso receber um SMS, mas não quero necessariamente usar meu número principal.”
Isso é uma questão de privacidade e conveniência — não necessariamente de segurança.
E essa diferença é importante.
Para contas altamente sensíveis, como bancos, serviços financeiros, e-mail principal, gerenciadores de senhas ou outras contas que controlam sua identidade digital, utilize o método de autenticação mais forte oferecido pelo serviço.
Para um cadastro legítimo que exige SMS e permite o uso de um número virtual, utilizar um número separado pode ajudar a reduzir a exposição desnecessária do seu número pessoal.
O futuro não é exatamente SMS contra passkeys
É tentador imaginar que uma tecnologia simplesmente substituirá a outra.
Na prática, provavelmente teremos vários métodos funcionando ao mesmo tempo.
| Método | Possível função |
| Passkeys | Autenticação forte e resistente a phishing |
| Aplicativos autenticadores | MFA e proteção de contas |
| Chaves de segurança | Contas de alto risco e ambientes profissionais |
| SMS OTP | Verificação amplamente suportada e método alternativo |
| Verificação baseada na rede | Verificação do número de telefone em segundo plano |
| Números virtuais | Separação do número pessoal em cadastros online compatíveis |
As empresas de telecomunicações já estão explorando alternativas à tradicional verificação por SMS.
A API de Number Verification da GSMA, por exemplo, foi desenvolvida para verificar se o número de celular informado pelo usuário corresponde ao número associado ao dispositivo ou ao SIM. O processo pode acontecer em segundo plano, sem exigir que o usuário digite um código OTP recebido por SMS. GSMA Open Gateway — Number Verification
É uma direção interessante.
Em vez de:
Enviar código → receber código → digitar código → verificar
a experiência poderia se tornar:
Verificar o número → confirmar automaticamente → continuar
Menos etapas para o usuário e, potencialmente, menos oportunidades para um invasor interceptar ou manipular um código.
O que você deve usar?
Não existe uma única resposta para todas as situações.
Para contas importantes
Sempre que estiver disponível, considere:
- Passkeys
- Chaves de segurança
- MFA por meio de aplicativos autenticadores
- Senhas fortes e exclusivas gerenciadas por um gerenciador de senhas
Não dependa exclusivamente de SMS quando existe uma opção mais segura.
Para cadastros do dia a dia
Se um site exige verificação por SMS e permite o uso de números virtuais, um número virtual pode ser útil quando você não quer fornecer seu número principal.
Lembre-se apenas de que a aceitação varia de acordo com a plataforma.
Para empresas
A decisão é mais complexa.
As empresas precisam considerar:
- Requisitos de segurança
- Experiência do cliente
- Recuperação de contas
- Prevenção contra fraudes
- Obrigações regulatórias
- Disponibilidade geográfica
- Custos de autenticação
O SMS ainda pode ter seu espaço, mas não deve ser automaticamente considerado o método de autenticação mais seguro.
A questão maior é: o que acontecerá com seu número de telefone?
Durante anos, seu número de telefone se tornou silenciosamente parte da sua identidade online.
Você fornece o número a uma loja virtual.
Depois a um aplicativo.
Depois a um serviço de entrega.
Depois a uma rede social.
Com o tempo, o mesmo número pode estar associado a dezenas de contas.
As passkeys podem reduzir a necessidade de alguns serviços utilizarem seu número de telefone como fator de autenticação.
Mas os números de telefone não estão desaparecendo.
Na verdade, as redes de telecomunicações estão explorando novas formas de utilizá-los como sinais de identidade. O trabalho da GSMA com Number Verification é um exemplo disso, permitindo que determinados serviços verifiquem o número associado a um dispositivo móvel sem depender de um código SMS tradicional. GSMA Open Gateway — Number Verification
Então, o futuro provavelmente não será:
“Ninguém mais precisa de números de telefone.”
É mais provável que seja:
“Você não precisará necessariamente fornecer seu número de telefone para todos os serviços que utilizar.”
E essa é uma mudança significativa.

Perguntas frequentes
Os códigos de verificação por SMS vão desaparecer em 2026?
Não. O SMS continua sendo amplamente utilizado para verificação de números de telefone e autenticação. No entanto, alternativas mais fortes, como as passkeys, estão ganhando espaço, e as organizações são cada vez mais incentivadas a utilizar métodos resistentes a phishing sempre que possível. GSMA Open Gateway — OTP Validation
As passkeys são mais seguras do que a verificação por SMS?
Em termos de resistência a phishing, sim. As passkeys utilizam autenticação criptográfica projetada para vincular o processo de autenticação ao serviço legítimo, enquanto OTPs digitados manualmente podem ser potencialmente retransmitidos durante um ataque de phishing. NIST — Authentication and Phishing Resistance
Ainda posso usar um número virtual para verificação por SMS?
Sim, quando o serviço aceita números virtuais e seus termos permitem esse uso. Um número virtual para SMS pode ser útil quando você deseja manter seu número pessoal separado de determinados cadastros online.
O que é um número virtual?
Um número virtual é um número de telefone fornecido por meio de um serviço de telecomunicações online, em vez de estar associado a um SIM físico tradicional da maneira convencional. Dependendo do provedor, ele pode oferecer suporte a SMS, chamadas ou outros recursos de comunicação.
A verificação por SMS é completamente insegura?
Não. O SMS ainda pode oferecer uma camada útil de verificação, principalmente para serviços que não disponibilizam alternativas mais fortes. O problema é que a autenticação baseada em SMS não é considerada resistente a phishing e possui limitações de segurança que métodos criptográficos mais fortes podem reduzir. NIST — Authentication and Phishing Resistance
O que está substituindo a verificação por SMS?
Não existe um único substituto universal. Passkeys, aplicativos autenticadores, chaves de segurança e novos métodos de verificação baseados em redes de telecomunicações estão se tornando parte do cenário de autenticação. GSMA Open Gateway — Number Verification
Uma alternativa ao Google Voice pode ser útil para verificação por SMS?
Depende do serviço. Um provedor focado em números virtuais e em receber SMS online pode ser mais relevante quando sua necessidade específica é ter um número compatível com SMS. No entanto, sempre verifique se o site aceita números virtuais ou VoIP antes de fazer o cadastro.

Conclusão
Então, os códigos de verificação por SMS estão desaparecendo?
Não. Mas o papel deles está mudando.
As passkeys já alcançaram bilhões de usuários. A Microsoft está migrando o Entra ID para as passkeys e deixando de oferecer autenticação própria por SMS e voz. As redes de telecomunicações estão desenvolvendo formas de verificar números de telefone sem depender dos tradicionais códigos OTP. Enquanto isso, o phishing continua sendo um problema, tornando os códigos digitados manualmente menos atraentes para autenticações de alta segurança. FIDO Alliance — The State of Passkeys 2026
O código de seis dígitos não vai desaparecer amanhã.
Ele simplesmente deixou de ser a única opção — e, cada vez mais, também não é a opção mais segura.
Para os usuários, existe uma lição prática aqui:
Não forneça seu número de telefone principal para todos os sites simplesmente porque eles pediram.
Use passkeys ou outros métodos de autenticação fortes para contas importantes. Quando um serviço legítimo exige verificação por SMS e permite o uso de um número separado, considere se um número virtual ou número virtual para SMS faz mais sentido para manter seu número pessoal protegido.
O futuro da identidade online não será definido por uma única tecnologia substituindo todas as outras.
Será uma questão de usar o método de verificação certo para a situação certa.
E em 2026, essa escolha está ficando muito mais interessante.
Tags: