Primeiro confirme: você acabou de solicitar este e-mail?
O primeiro passo não é analisar o visual do e-mail, mas lembrar o que você acabou de fazer. Você estava cadastrando esse serviço, solicitando login ou alterando o e-mail no mesmo dispositivo? O nome do serviço, o tipo de ação e o horário coincidem? Se você não solicitou nada, não clique nem responda, mesmo que o e-mail diga que o “código de verificação expirará em dez minutos”.
Um e-mail temporário separa este cadastro do seu endereço habitual, mas não pode avaliar a origem da mensagem por você. Ao usar caixa de entrada temporária BoxTmp , compare-a primeiro com a tarefa atual: receba apenas a mensagem que está aguardando; redefinições de senha, cobranças ou anexos sem relação com a tarefa devem ser tratados como sinais adicionais de risco.
Dica prática: se o conteúdo não corresponder à ação que você acabou de realizar, isso é mais preocupante do que o fato de a mensagem “parecer oficial”. Logotipos e modelos de e-mail são fáceis de copiar; o contexto da ação só você conhece.
Confira o domínio do remetente, não apenas o nome exibido
“Equipe de segurança” é apenas um nome exibido, que qualquer remetente pode informar. Abra o cabeçalho do e-mail, encontre o endereço completo do remetente e verifique caractere por caractere o domínio após o @. Fique atento a letras trocadas, hífens extras, subdomínios desconhecidos e extensões parecidas; não pule esta etapa só porque o nome e o avatar parecem corretos.
Confira também o endereço de resposta
Em alguns e-mails, o campo From parece normal, mas as respostas são direcionadas a outro domínio. Uma verificação automática legítima normalmente não pede que você responda com código, senha ou documento de identificação. Se o texto disser “responda a este e-mail para manter sua conta”, volte ao aplicativo oficial do serviço ou digite você mesmo um endereço oficial conhecido para confirmar.
| O que observar | Sinais normalmente legítimos | Sinais para parar e verificar |
|---|---|---|
| Horário | Logo após a ação iniciada por você | Chegou de repente sem que você tivesse feito uma solicitação |
| Endereço do remetente | Domínio igual ao do serviço conhecido | Grafia parecida ou extensão desconhecida |
| O que é solicitado | Fornece apenas um código de uso único | Pede senha ou código em uma resposta |
| Tom da mensagem | Explica a finalidade e o prazo de validade | Pressiona você a pagar imediatamente com ameaça de bloqueio ou multa |
O código de verificação só deve sair da caixa de entrada e chegar à página que você está usando
Um código de uso único ainda é uma credencial de login. O fluxo correto é: você abre o site do serviço, solicita o código e digita os números recebidos na mesma página. Atendimento ao cliente, contatos de chat, pessoas que ligam e supostos “especialistas de segurança” nunca devem pedir esse código.
Se o e-mail oferecer um botão e também um código numérico, prefira voltar à página que você estava usando e digitar o código manualmente. Isso reduz a chance de cair em uma página de login falsa. Antes de digitar, confira novamente a barra de endereços do navegador. Depois, não publique uma captura de tela do e-mail; o código e o endereço de recebimento podem continuar válidos.
Se o código atrasar, não peça vários reenvios seguidos
Reenviar várias vezes pode invalidar o código anterior e também acionar limites de envio do remetente. Aguarde de um a dois minutos e siga as etapas para solucionar problemas de recebimento para conferir a grafia do endereço, as configurações de spam e o status do envio. Quando o e-mail chegar, use o código mais recente indicado claramente na página do serviço.
Se precisar clicar, confira primeiro o destino real do link de login
Alguns logins sem senha só podem ser concluídos por um link enviado por e-mail. No computador, passe o mouse sobre o link para ver o destino; no celular, mantenha-o pressionado para pré-visualizar. Confira se o protocolo é HTTPS, se o domínio principal pertence ao serviço e se não há outro domínio desconhecido antes do caminho. Não confie apenas no texto visível: ele pode ser totalmente diferente do destino real.
- Abra por conta própria o site ou aplicativo oficial do serviço e confirme se é possível concluir a mesma ação por lá.
- Se precisar usar o link do e-mail, confira primeiro o domínio principal e só então abra-o; não ignore os alertas de certificado do navegador.
- Se a página de destino pedir novamente sua senha de e-mail, cartão de pagamento ou chave de recuperação, feche-a imediatamente e tente de novo pelo acesso oficial.
- Se um link encurtado não permitir prever o domínio final, não o use para tratar de contas importantes.
Depois da verificação, proteja os próximos acessos de acordo com o valor da conta
Depois de concluir um teste ou baixar um material, você pode deixar o endereço temporário expirar com a sessão. Mas, se a conta guardar histórico de compras, trabalhos ou uma assinatura de longo prazo, será necessário um canal estável de recuperação. Migre-a para seu e-mail habitual ou use um alias de encaminhamento de longo prazo para manter seu endereço real separado sem perder a capacidade de receber mensagens continuamente.
Se você suspeitar que acessou uma página falsa, altere imediatamente a senha por um acesso confiável, encerre as outras sessões e confira as configurações de autenticação multifator. Não basta apagar o e-mail suspeito: é preciso lidar com as sessões e credenciais que podem ter sido expostas.
Prepare um endereço separado para a próxima verificação de baixo risco
Abra a área de trabalho para copiar um endereço, acompanhar a contagem regressiva e ler o e-mail de verificação na mesma página. Para contas importantes, use um e-mail com recuperação de longo prazo.
Criar e-mail temporário