Autenticação acessível (mínima)
O que a norma pede
O login não exige teste de função cognitiva (como memorizar ou transcrever códigos) sem oferecer alternativa ou apoio, exceto quando o teste é reconhecer objetos ou identificar conteúdo enviado pela própria pessoa.
Formas de atender
Basta uma delas. A primeira é a preferida; as demais são alternativas para exceções.
- Uma forma de atender: o processo de autenticação não tem teste de função cognitiva.
- Ou: há outro método de autenticação sem esse teste.
- Ou: há um mecanismo que ajuda a completar o teste, como permitir colar a senha e usar gerenciadores de senha.
- Ou: o teste é reconhecer objetos ou identificar uma imagem enviada pela própria pessoa.
- 3.3.8 (AA)
Parecido na NBR 17060
A NBR 17060 trata de aplicativos. Se o seu serviço também tem app, veja o que a Bússola da NBR 17060 diz sobre o mesmo assunto:
Visões por perfil
Escolha um perfil para ver o que o requisito pede de quem ocupa esse papel:
Permita colar a senha e o código de verificação e ofereça formas de entrar sem memorizar, como link por e-mail ou conta gov.br. Evite perguntas de segurança que dependem de memória.
Tela de login
Login com senha e código de verificação.
Errado: Colar bloqueado
Na especificação
“Por segurança, não é permitido colar a senha.”
Gerenciadores de senha não funcionam.
Certo: Colar permitido e alternativas
Na especificação
Senha aceita colar e gerenciador; opção “Entrar com link no e-mail”.
O login não depende de memória.
Não bloqueie a ação de colar e não quebre os gerenciadores de senha. Use autocomplete="current-password" e autocomplete="one-time-code" nos campos de login e de código.
Campo de senha
Implementação do login.
Errado: Bloqueia colar
<input type="password" onpaste="return false">A pessoa precisa digitar de memória.
Certo: Permite gerenciador
<input type="password" autocomplete="current-password"> <input inputmode="numeric" autocomplete="one-time-code">Senha e código preenchidos com ajuda.
Revise as políticas de segurança que proíbem colar senha e adote login federado ou sem senha quando possível. Logins difíceis geram bloqueios de conta e excluem pessoas idosas e com deficiência cognitiva.
Política de senha
A segurança da informação exige bloquear colar.
Errado: Bloqueio mantido
Decisão
Colar bloqueado por “segurança”.
Pessoas usam senhas fracas para lembrar.
Certo: Política revista
Decisão
Colar liberado; gerenciadores incentivados; segundo fator adicionado.
Mais segurança e mais acessibilidade.
Faça login com um gerenciador de senhas e colando a senha e o código. Verifique também se existe um método alternativo que não exija memorização.
Login
Teste com gerenciador de senhas.
Errado: Bloqueado
Colar senha → nada acontece
Gerenciador → campo não é reconhecido
Exige memória.
Certo: Liberado
Gerenciador preenche a senha
Código do SMS sugerido pelo teclado
Autenticação acessível.
Apresente as formas de entrar com o mesmo destaque e deixe visível o link “Esqueci minha senha”. Explique de onde vem o código e por quanto tempo ele vale.
Texto do código de verificação
A tela pede o código enviado por SMS.
Errado: Sem contexto
Na tela
“Digite o token.”
“Token” não é claro.
Certo: Com contexto
Na tela
“Digite o código de 6 números que enviamos por SMS para (81) 9****-1234. Ele vale por 10 minutos.”
A pessoa sabe o que fazer.