Tentativas de login e bloqueio de conta
Bloqueio após tentativas de login protege contas de ataques de força bruta — configure o limite.
O que é o bloqueio por tentativas
Ataques de força bruta tentam descobrir senhas testando combinações em alta velocidade. O bloqueio por tentativas interrompe esse processo ao suspender temporariamente o acesso ao e-mail após um número definido de tentativas com senha incorreta.
Onde configurar
Plataforma > Configurações > Segurança > Tentativas de loginParâmetros configuráveis
| Parâmetro | O que controla | Valor padrão | |---|---|---| | Máximo de tentativas | Quantas tentativas incorretas antes do bloqueio | 5 | | Duração do bloqueio | Quanto tempo o e-mail fica bloqueado | 15 minutos | | Progressivo | Aumenta a duração a cada novo bloqueio | Habilitado | | Notificação de bloqueio | E-mail automático ao usuário quando bloqueado | Habilitado |
Bloqueio progressivo
Quando habilitado, a duração do bloqueio aumenta a cada ciclo:
- 1° bloqueio: 15 minutos
- 2° bloqueio: 1 hora
- 3° bloqueio: 24 horas
- 4° bloqueio: bloqueio permanente até desbloqueio manual
O bloqueio progressivo é mais eficaz contra ataques persistentes sem punir usuários que erraram a senha uma vez.
Como desbloquear uma conta
Para admins: Plataforma > Equipe > [admin] > Desbloquear conta Para alunos: Loja > Alunos > [aluno] > Segurança > Desbloquear contaO desbloqueio é imediato. Após desbloquear, recomenda-se solicitar ao usuário que altere a senha.
Boas práticas
✅ Faça
- Mantenha o limite de 5 tentativas — abaixo disso (3 ou menos) aumenta o risco de bloquear usuários legítimos que erram a senha
- Habilite notificações de bloqueio — o usuário legítimo sabe que algo errado aconteceu e pode tomar providências
- Para ambientes corporativos com IP fixo, configure whitelist de IP para evitar bloqueios acidentais de toda a equipe
❌ Não faça
- Aumentar o limite de tentativas para mais de 10 sem boa justificativa — facilita ataques de força bruta lentos (slow brute force)
- Desabilitar o bloqueio por tentativas — mesmo com reCAPTCHA, ataques de força bruta manuais ou via proxies podem ser eficazes sem bloqueio de conta
- Ignorar um bloqueio repetido do mesmo e-mail — pode indicar ataque em curso contra aquela conta
Erros comuns
"Um aluno foi bloqueado mas jura que não errou a senha várias vezes"
Ataques de força bruta podem estar tentando entrar na conta do aluno sem que ele saiba. Se o aluno está recebendo e-mails de bloqueio repetidos, recomende que troque a senha para uma mais forte e habilite o 2FA.
"Eu mesmo fui bloqueado por erro — como desbloquear?"
Se for Admin de Plataforma, outro Admin de Plataforma pode desbloquear em Plataforma > Equipe > [seu usuário] > Desbloquear. Se não houver outro admin disponível, entre em contato com o suporte com verificação de identidade.
"O bloqueio não está funcionando — o ataque continua"
O bloqueio por tentativas funciona por e-mail. Ataques distribuídos usando diferentes e-mails (credential stuffing) não são interrompidos por esse mecanismo. Para esses casos, combine bloqueio de tentativas com reCAPTCHA e monitoramento de IP suspeito.
"Recebi alertas de bloqueio de um e-mail que não existe na minha base"
Tentativas de acesso com e-mails inválidos são comuns em ataques de enumeração. A evob não divulga se o e-mail existe ou não na base (mensagem genérica "e-mail ou senha inválidos") — isso limita a eficácia da enumeração. Monitore o volume de tentativas no painel de auditoria.
Próximos passos
Foi útil este artigo? 👍 👎 Falar com CS (em produção) · Pergunte ao Vob 🤖 (em produção) Última atualização: 2026-05-06