Quando um site diz que seu código 2FA é inválido, normalmente o código em si está certo — ele só pertence a outro QR code, não ao que o site está esperando. Os motivos mais comuns: o site gerou um novo QR code porque a página de configuração foi recarregada ou aberta de novo, então a conta que você adicionou primeiro não bate mais; o mesmo site está duas vezes no seu autenticador e você usou a entrada mais antiga; a 2FA foi configurada em outro app ou outro celular; ou o site está pedindo um código de SMS, e-mail ou backup, e não o do app.
Com menos frequência, o código expirou enquanto você digitava, ou uma chave secreta digitada à mão tem um erro. O relógio do dispositivo vem por último: ele importa num app de celular, e a solução é ativar a data e hora automáticas. Cada causa e a solução dela estão abaixo — na ordem em que as pessoas esbarram nelas.
1. O site gerou um novo QR code
É o que pega a maioria das pessoas durante a configuração. Um site cria um novo segredo — e um novo QR code — toda vez que a página de configuração da 2FA é recarregada, aberta de novo ou reiniciada. A central de ajuda da Remote descreve exatamente isso: qualquer QR code escaneado antes para de funcionar. Seu autenticador continua mostrando códigos do primeiro QR code, o site agora espera códigos do novo, e nada na tela avisa que eles não batem mais.
Solução: comece a configuração da 2FA no site de novo e não saia dessa página. Adicione o QR code que está na tela agora — na nossa extensão, Adicionar Conta → Código QR → “Escanear QR da tela” — e digite o código que ele mostra direto no site, sem recarregar nem sair da página. Depois guarde os códigos de backup que o site oferecer.
O mesmo acontece quando você desativa e ativa a 2FA de novo, ou clica em “alterar aplicativo autenticador”: a entrada antiga no seu app para de funcionar e só o novo QR code vale.
2. O código veio de outra entrada
Depois de uma segunda tentativa de configuração, o mesmo site muitas vezes aparece duas vezes na lista, com o mesmo nome. Só funciona a entrada do QR code que você adicionou por último — a mais antiga pertence a um QR code que o site já descartou. Durante a configuração, o site sempre quer o código da conta que você acabou de adicionar.
A mesma confusão acontece com duas contas no mesmo site — uma conta do Google pessoal e outra do trabalho, por exemplo. Para um código incorreto, o próprio Google aconselha conferir se o código é do serviço certo e da conta certa. Olhe o nome embaixo do código, não só o logotipo.
Solução: use a entrada mais nova. Depois que um código dela for aceito, você pode apagar a antiga — antes, exporte um backup (Configurações → “Exportar”), caso apague a errada.
3. A 2FA foi configurada em outro app ou em outro celular
Um autenticador só mostra códigos das contas adicionadas a ele. Se você ativou a 2FA de um site meses atrás com o Google Authenticator, o Microsoft Authenticator ou um celular antigo, é lá que estão os códigos dele — uma entrada que você adicionar em outro lugar depois não vai bater, a não ser que tenha sido criada exatamente a partir do mesmo QR code.
Solução: pegue o código no app que você usou na configuração. Para transferir a conta, exporte-a desse app — o QR code de exportação do Google Authenticator é importado direto na nossa extensão, veja importar do Google Authenticator — ou entre no site, abra as configurações de 2FA e configure o autenticador de novo, desta vez com o novo app. Mantenha o app antigo até um código do novo ser aceito. Mais sobre isso em transferir a 2FA para um celular novo.
4. O site quer outro código
Nem todo campo de seis dígitos está esperando o seu autenticador. Muitos sites enviam um código por SMS ou e-mail — no login, ou para confirmar seu endereço antes mesmo de a 2FA estar ativada — e só esse código funciona ali. A central de ajuda da Remote diz a mesma coisa: um código enviado ao seu e-mail não é um código 2FA de um aplicativo autenticador. Se a página diz “enviamos um código para…”, procure nas suas mensagens ou na caixa de entrada, não no app.
Algumas páginas de login pedem, em vez disso, um código de backup (também chamado de código de recuperação): um dos códigos de uso único que o site lhe deu em forma de lista quando você configurou a 2FA. Eles estão no papel ou no arquivo onde você os guardou, não no autenticador — e não são chaves secretas, então adicionar um deles a um autenticador como conta gera códigos que nenhum site vai aceitar. Perdeu-os? O Google, por exemplo, permite gerar novos códigos de backup nas configurações da verificação em duas etapas enquanto você ainda está conectado.
Solução: leia o texto acima do campo. “Aplicativo autenticador”, “app de verificação” ou “código do seu app” indicam o autenticador; qualquer outra coisa indica a mensagem, o e-mail ou a lista de backup.
5. O código expirou enquanto você digitava
A maioria dos códigos de autenticador muda a cada 30 segundos — o FAQ da Microsoft sobre o próprio app diz o mesmo. Um código digitado nos seus últimos segundos pode chegar ao site depois de já ter mudado.
Solução: se o cronômetro estiver quase no fim, espere o próximo código e digite-o na hora. Na nossa extensão, clicar em um código o copia, então você pode colá-lo em vez de digitar.
6. A chave secreta foi copiada com um erro
Se você adicionou a conta digitando a chave secreta em vez de escanear o QR code, um único caractere errado resulta em outra chave. Os códigos dela parecem perfeitamente normais e simplesmente são recusados.
Solução: na página de configuração do site — a mesma, sem recarregar —, copie a chave de novo e cole-a no nosso gerador de códigos TOTP, que roda no seu navegador e não salva nada. Compare o código dele com o do seu autenticador. Se forem diferentes, a chave no seu autenticador está errada: apague essa entrada e adicione-a de novo colando a chave ou escaneando o QR code. Se forem iguais e o site ainda os recusar, volte à primeira causa.
Alguns serviços usam oito dígitos, SHA256 ou um período de 60 segundos em vez dos habituais seis dígitos, SHA1 e 30 segundos. O QR code leva essas configurações; uma chave digitada à mão não, então ajuste-as conforme o site indicar — veja algoritmo, dígitos e período.
7. Por último: o relógio do dispositivo
Um código é gerado a partir da chave secreta e da hora atual, então um app num dispositivo com o relógio errado gera códigos que são recusados. Num app de celular, ative a data e hora automáticas nas configurações do celular. O Google Authenticator depende do relógio do próprio celular — o Google removeu a configuração separada de correção de horário na versão 7.0.
Com o Autenticador 2FA não há nada para mudar: a extensão confere a hora em várias fontes sozinha e ajusta os códigos se o relógio do computador estiver errado. Só quando não consegue fazer isso ela mostra um aviso sobre a hora — aí siga os passos do FAQ.
Ainda não consegue entrar?
Entre de outra forma — um código de backup, um SMS ou um código por e-mail, o que o site oferecer —, depois abra as configurações de 2FA dele, desative e ative o autenticador de novo e adicione o novo QR code. Nossos guias de configuração mostram onde fica essa opção em 108 serviços.
Não apague entradas nem reinstale o autenticador na esperança de consertar um código: os códigos não vão mudar, e você pode perder a única entrada que funciona. Desinstalar a nossa extensão também apaga as cópias automáticas dela — se você já apagou uma conta, restaure-a de uma cópia automática.
Perguntas frequentes
- Por que meu autenticador diz que o código é inválido se a conta é a certa?
- Na maioria das vezes porque o site gerou um novo QR code depois que você adicionou a conta — a página de configuração foi recarregada ou aberta de novo. Seu app mostra códigos do QR code antigo; o site espera os do novo. Comece a configuração de novo, adicione o QR code que está na tela agora e digite o código dele sem sair da página. A lista completa de causas está no FAQ.
- Por que meu código do Google Authenticator está errado?
- Pelos mesmos motivos de qualquer autenticador: um QR code mais novo, uma entrada mais antiga da mesma conta, um código de outra Conta do Google ou um código que expirou enquanto você digitava. A lista de verificação do próprio Google acrescenta o relógio do celular: desde a versão 7.0, o Google Authenticator usa a hora do celular, então ative a data e hora automáticas.
- O código no celular e o código na extensão são diferentes. Qual está certo?
- O gerado a partir do último QR code que o site emitiu. Dois apps com a mesma chave secreta mostram o mesmo código no mesmo momento, então códigos diferentes significam que as duas entradas vêm de QR codes diferentes — e só o mais novo funciona.
- Preciso acertar o relógio do computador?
- Para a nossa extensão, não: ela mede a hora sozinha e ajusta os códigos. Só faça algo se ela mostrar um aviso sobre a hora — o FAQ sobre sincronização de horário tem os passos. Com um app de celular, ative a data e hora automáticas no celular.
- Apagar a conta e adicioná-la de novo resolve o código?
- Só se você adicionar o QR code que o site está mostrando agora. Adicionar a mesma chave antiga de novo dá os mesmos códigos. Exporte um backup antes de apagar qualquer coisa e mantenha a entrada antiga até o código da nova ser aceito.
- Como verificar uma chave secreta sem entrar no site?
- Cole-a no gerador de códigos TOTP: ele mostra o código que essa chave está gerando agora, calculado no seu navegador. Se bater com o do seu autenticador, a chave foi adicionada corretamente.
Códigos 2FA no Chrome, configurados direto da tela
O Autenticador 2FA escaneia o QR code de configuração direto da página e corrige sozinho um relógio do computador errado. Uso gratuito, código aberto, sem conta.
Adicione o Autenticador 2FA ao Chrome — grátisFontes
Verificado em 9 de outubro de 2026. Se alguma informação aqui estiver errada ou desatualizada, avise a gente e vamos corrigir.