Jump to content

Autenticação de dois fatores obrigatória para pessoas usuárias com certos direitos estendidos

From Meta, a Wikimedia project coordination wiki
This page is a translated version of the page Mandatory two-factor authentication for users with some extended rights and the translation is 100% complete.
Desde dezembro de 2025, a A2F está disponível a todas as pessoas usuárias registradas em projetos Wikimedia. Veja a página de ajuda.

Comparando com outras plataformas da internet, um número excepcionalmente alto de usuários Wikimedia conseguem tomar medidas de segurança- ou relacionadas a privacidade. Conquanto estes sejam membros geralmente competentes e de confiança da comunidade, qualquer pessoa pode sofrer phishing ou ter suas senhas roubadas. Se uma conta com tais direitos for tomada, ela poderia ser usada indevidamente para prejudicar outras pessoas usuárias.

É por isso que a Fundação Wikimedia está mudando para um sistema mais seguro ao exigir autenticação de dois fatores (A2F) para logar em contas com permissões delicadas.

Nós construímos uma gama de novas funcionalidades para facilitar isso: mais importantemente, pessoas usuárias agora podem configurar quantos métodos de dois fatores que quiserem, incluindo chaves. Quando uma pessoa usuária registra uma chave, elas podem logar sem usar qualquer senha. Para algumas pessoas usuárias, chaves farão do login uma experiência mais rápida do que era para elas antes da liberação da autenticação de dois fatores!

O que são permissões delicadas?

Ao determinar quais grupos de pessoas usuárias incluir, a equipe de Segurança e Integridade de Produto da Fundação Wikimedia considerou qualquer grupo que tivesse a capacidade de:

  • Visualizar informações privadas ou confidenciais (ex: endereços de IP, conteúdo suprimido)
  • Editar JS/CSS para outras pessoas usuárias (ou para todo mundo)
  • Escalar permissões / promover pessoas usuárias (adicionar pessoas a grupos, incluindo a si próprias)
  • E grupos que implicavam um papel oficial.

Aplicação técnica de A2F e remoção automática de permissões

Pessoas usuárias que possuem permissões delicadas mas não têm A2F habilitada serão contatadas diretamente antes da data de aplicação da regra com instruções de como habilitar a A2F. Elas devem visitar a página especial e configurar um aplicativo autenticador ou uma chave de segurança, o que simplifica muito o login e a reautenticação (veja o guia).

A aplicação começa com um período de carência de duas semanas. Durante este tempo, será impossível conceder permissões delicadas a pessoas usuárias que não tenham A2F habilitada. Além disso, o software não permitirá que pessoas usuárias com permissões delicadas desabilitem a A2F. Se uma pessoa usuária quiser desabilitar temporariamente a A2F durante esse tempo, ela precisará solicitar a remoção de permissões delicadas antes, ou autorremover, se tiverem a capacidade. Elas devem combinar com Stewards o processo de desabilitar e habilitar A2F novamente.

Após este período, pessoas usuárias que não tiverem A2F habilitada terão suas permissões delicadas automaticamente removidas. Essas pessoas usuárias podem se recandidatar para permissões por meio de processos usuais da comunidade.

Permissões que requerem autenticação de dois fatores

Grupos locais

Grupo local Explicação Data de aplicação
Administradores de avisos centrais Edição de JS/CSS para outras pessoas usuárias março de 2026
Verificadores Acesso a informações privadas ou confidenciais março de 2026
Administradores da interface Edição de JS/CSS para outras pessoas usuárias março de 2026
Supervisores Acesso a informações privadas ou confidenciais março de 2026
Equipa Wikidata Papel oficial março de 2026
Equipe da Wikifunções Edição de JS/CSS para outras pessoas usuárias março de 2026
Escritório WMF IT Papel oficial março de 2026
Confiança e Segurança WMF Papel oficial março de 2026
Pessoas editoras na foundationwiki Papel oficial abril de 2026
Administradores OAuth Acesso a informações privadas ou confidenciais abril de 2026
Stewards[1] Acesso a informações privadas ou confidenciais abril de 2026
Pessoas administradoras de traduções na foundationwiki Papel oficial abril de 2026
Membros do comitê de arbitragrem Acesso a informações privadas ou confidenciais maio de 2026
Burocratas Escalar permissões maio de 2026/junho de 2026

Grupos globais

Grupo global Explicação Data de aplicação
Ajudantes do filtro de abuso Acesso a informações privadas ou confidenciais junho de 2026
Mantenedores de filtros de abuso Acesso a informações privadas ou confidenciais junho de 2026
Pessoa fundadora Papel oficial junho de 2026
Editores de interface globais Edição de JS/CSS para outras pessoas usuárias junho de 2026
Administradores globais Edição de JS/CSS para outras pessoas usuárias junho de 2026
Importadores de wikis novas Acesso a informações privadas ou confidenciais junho de 2026
Ombuds Acesso a informações privadas ou confidenciais junho de 2026
Equipe Papel oficial junho de 2026
Administradores de sistema Acesso a informações privadas ou confidenciais junho de 2026
Membros U4C Acesso a informações privadas ou confidenciais junho de 2026
wmf-email-block-override Papel oficial junho de 2026
Investigadores da WMF Papel oficial junho de 2026

Contexto

Em abril de 2025, a Fundação Wikimedia, em colaboração com pessoas colaboradoras da comunidade, investigou um comprometimento em massa de aproximadamente 36 mil contas de pessoas usuárias. Uma parte crítica da resposta apropriada a qualquer incidente de segurança é realizar melhorias sistêmicas que possam reduzir a probabilidade e impacto desse tipo de incidente no futuro.

Um dos passos que tomamos como parte daquele trabalho foi começar a aplicar tecnicamente a autenticação de dois fatores obrigatória para pessoas administradoras de interface wiki. Também expandimos a aplicação técnica de A2F para pessoas supressoras e verificadoras, dado o acesso privilegiado que elas têm a informações não públicas sobre pessoas editoras.

Em março de 2026, a Fundação Wikimedia tornou a autenticação de dois fatores tecnicamente obrigatória para pessoas usuárias a quem isto já era exigido por políticas. Contudo, há muitas outras permissões delicadas que não têm essa proteção de segurança. Para ajudar a manter nossos projetos e pessoas usuárias seguras, decidimos expandir nossa aplicação técnica de A2F a todos os grupos de pessoas usuárias que realizam essas ações.

Contate-nos

Este aviso é postado para dar alguns alertas de antecedência antes da mudança ser feita, e como uma oportunidade para colher comentários dos membros da comunidade. Apreciaremos comentários sobre a melhor forma de implementarmos ações de aplicação da A2F como esta, agora e no futuro, e que melhorias técnicas de A2F e funcionalidades similares deveríamos buscar, para tornar esta experiência mais tranquila para todo mundo.

Por favor, poste seus comentários na página de discussão, ou se tiver feedback privado você pode enviar um e-mail para security-help(_AT_)wikimedia.org. Temos interesse especialmente por:

  • Que problemas você já teve, ou viu outras pessoas terem, com autenticação de dois fatores em projetos Wikimedia? Por favor, sinalize bugs de software, questões de segurança, falta de documentação, dificuldades com compatibilidade de dispositivos, ou qualquer outra coisa.
  • Há requisitos técnicos de segurança além de A2F que deveríamos considerar como requisitos potenciais para manter acesso privilegiado nas wikis?
  • Em que outros grupos de pessoas usuárias ou privilégios deveríamos focar na medida em que buscamos fortalecer nossas políticas de segurança?
  • Com o que precisamos ter mais cuidado conforme prosseguimos com este trabalho?
  • Qualquer outro comentário ou pergunta que você tiver.

Perguntas frequentes

Referências

  1. Tecnicamente há grupos de stewards globais e locais, e este último só está disponível a membros do primeiro. A A2F será aplicada no nível local primeiro. Por causa disso, não haverá consequências práticas da aplicação global (prevista para acontecer depois), pois todas as pessoas stewards terão a A2F aplicada até lá.

Ver também