Ver todos os 2 guias

Primeiro pergunte: foi você quem acabou de solicitar o código?

Um código é uma chave válida por pouco tempo. Estilo, logotipo e linguagem podem ser imitados, mas um invasor não consegue criar um contexto real de ação por você: você acabou de informar seu e-mail em um site específico? Clicou em enviar? A página ainda está aguardando o mesmo código?

Se a resposta for não, não clique só porque o e-mail diz que sua conta está em risco. É mais provável que alguém tenha digitado o endereço errado ou esteja tentando entrar na sua conta. Nesse caso, verifique a atividade da conta usando um favorito do navegador ou digitando manualmente o endereço oficial, em vez de seguir o caminho indicado no e-mail.

Alinhe a linha do tempo

  • O código chegou poucos minutos depois de você clicar em enviar?
  • O produto, dispositivo ou região mencionados no e-mail correspondem à ação atual?
  • Se a página espera seis dígitos, mas o e-mail pede para baixar um anexo ou responder com informações, pare imediatamente.

Depois confira: a identidade do remetente é verificável?

O nome exibido pode ser preenchido livremente; “Central de Segurança” não comprova a identidade do remetente. Expanda o endereço completo e observe principalmente o domínio depois do @, não a marca antes dele. Invasores costumam adicionar letras, trocar caracteres ou usar subdomínios muito longos para criar uma semelhança visual.

Não confie apenas no ícone de cadeado. A criptografia do transporte protege o e-mail durante o envio, mas não prova que o remetente seja a instituição que você imagina. Se o site oficial publicar um domínio de notificações, abra a central de ajuda em uma nova aba para conferi-lo, em vez de clicar no link “verificar domínio” do e-mail.

Sinal observadoExplicação provávelPróximo passo
Domínio idêntico ao do site oficialAumenta a confiabilidade, mas ainda é preciso verificar o contexto da açãoVolte à página original e informe o código
Nome exibido correto, domínio desconhecidoPode ser um serviço terceirizado ou uma falsificaçãoConfirme o domínio de envio na página de ajuda oficial
Domínio com letras extras ou hífensAlto risco de falsificação visualNão clique; marque como spam e exclua

A maioria dos e-mails com código não exige nenhum clique. Se a mensagem trouxer um código e um chamativo “Verificar agora”, volte à página que você abriu e digite os números manualmente. Assim, mesmo que o botão do e-mail tenha sido substituído, sua sessão não será enviada para outro site.

No computador, passe o mouse para ver o endereço de destino; no celular, pressione o link para visualizar a prévia, mas não o abra só para “ver onde vai dar”. Links encurtados, endereços IP numéricos e páginas de login fora do domínio principal do serviço são sinais para parar. Mesmo que a página pareça convincente, nunca informe novamente seu e-mail ou senha ali.

O código só deve voltar para a página original

Atendentes, vendedores e “pessoas que ajudam” em grupos de conversa não precisam do seu código. Quem pedir uma captura de tela, o encaminhamento ou a leitura do código está tentando concluir uma autenticação em seu nome. O código deve ser copiado do e-mail apenas para a página original que você abriu voluntariamente e que ainda está aguardando a confirmação.

Se o e-mail disser claramente “não compartilhe”, um invasor pode tentar argumentar que “um robô do sistema não conta como compartilhamento”. Isso é apenas manipulação. Assim que o código entra em um chat, software de assistência remota ou formulário desconhecido, ele já saiu da zona segura.

O que fazer se você receber um código sem ter iniciado nada

Não entre em pânico nem clique repetidamente no botão “não fui eu” do e-mail. Para contas importantes, abra manualmente o site ou aplicativo oficial e confira os logins recentes, os dispositivos conectados e se o e-mail de recuperação foi alterado. Se confirmar algo suspeito, troque a senha por uma exclusiva e ative a autenticação de dois fatores.

Um e-mail isolado pode ser apenas um erro de digitação. Se eles chegarem repetidamente em pouco tempo, anote o horário e o domínio do remetente para investigar, mas não responda. Em testes pontuais feitos com um e-mail temporário, deixe o endereço expirar ao terminar a tarefa; isso reduz a chance de o endereço antigo ser confundido com um canal de recuperação no futuro.

O que o e-mail temporário resolve — e o que não resolve

Um e-mail temporário pode isolar seu endereço principal, reduzindo mensagens promocionais e a associação de dados após um cadastro. Ele não verifica o remetente por você nem torna links maliciosos automaticamente seguros. Seja na caixa de entrada permanente ou temporária, as quatro etapas de verificação são as mesmas.

Endereços temporários servem para testes sem necessidade de recuperação a longo prazo, confirmações únicas e downloads de curta duração. Não os use para bancos, trabalho, saúde, pedidos, pós-venda ou qualquer conta que possa exigir redefinição de senha meses depois. A possibilidade de recuperação é mais importante do que receber menos algumas mensagens promocionais.

Checklist de 30 segundos

  1. Confirme que você acabou de iniciar uma ação no mesmo serviço.
  2. Expanda o endereço completo do remetente e confira o domínio verdadeiro.
  3. Não clique no botão do e-mail; volte à página original e informe o código.
  4. Não envie o código a ninguém nem a formulários desconhecidos.
  5. Para mensagens suspeitas, verifique a atividade da conta pelo site oficial.

Use um endereço separado na próxima verificação de curta duração

A VuSend gera na página uma caixa de entrada temporária com contagem regressiva clara. Copie o endereço, receba o código e, ao terminar a tarefa, deixe que as mensagens e o endereço sejam excluídos no prazo.

Abrir caixa de entrada temporária