Artigo

Checklist de segurança do Android: o básico

Seu smartphone guarda conversas, fotos e acesso a apps bancários e ao e-mail de trabalho — muito mais dados pessoais do que a maioria das pessoas percebe. A seguir, um checklist prático do que vale a pena verificar e configurar no Android em 15 a 20 minutos, para fechar as falhas mais comuns e, ao mesmo tempo, mais fáceis de corrigir na segurança do seu dispositivo.

Por que as permissões de apps importam mais do que você imagina

A maior parte dos conselhos de segurança para celular se resume a "use uma senha forte". Na prática, porém, a falha mais comum é a permissão que um app recebeu uma vez e que nunca mais foi revisada: acesso à câmera, ao microfone, à localização, aos arquivos. A partir do Android 6.0, o sistema usa o chamado modelo de permissões em tempo de execução — as permissões "perigosas" (contatos, câmera, localização e assim por diante) não são solicitadas na instalação, mas no momento em que são realmente usadas, e o usuário pode concedê-las ou revogá-las separadamente para cada app. O Android 11 adicionou a opção de conceder acesso à localização, ao microfone e à câmera apenas uma vez ("somente esta vez"), e o Android 13 dividiu o acesso a arquivos de mídia em categorias separadas — fotos, vídeos, áudio — em vez de acesso a todo o armazenamento de uma só vez.

Passo prático: abra Configurações → Privacidade → Gerenciador de permissões e percorra as categorias "Câmera", "Microfone" e "Localização". Para apps que não precisam de acesso constante (um editor de fotos ou um app de chat, por exemplo), defina "Somente durante o uso do app" ou "Perguntar sempre" em vez de "Permitir todo o tempo". Além disso, verifique se a remoção automática de permissões para apps não usados há muito tempo está ativada — geralmente tem um nome como "Remover permissões se o app não for usado" e normalmente vem ativada por padrão.

Atualizações do sistema e patches de segurança

Os patches de segurança mensais do Android corrigem vulnerabilidades específicas, algumas das quais já estão sendo exploradas em ataques reais. Você pode verificar a data do último patch em Configurações → Sistema → Atualização do sistema (ou "Sobre o telefone" → "Atualização de segurança"). Se a data da atualização estiver vários meses atrasada em relação à atual sem uma explicação óbvia, vale a pena verificar manualmente se há uma atualização disponível. É igualmente importante manter os próprios apps atualizados: ative a atualização automática na Google Play, já que as correções muitas vezes chegam não em uma nova versão do Android, mas em uma atualização de um app ou biblioteca específica.

Tela de bloqueio e biometria

  • Use um PIN de 6 dígitos ou mais, ou uma senha alfanumérica, em vez de um padrão de desbloqueio — um padrão é fácil de identificar por alguém olhando por cima do seu ombro ou de reconstruir a partir das marcas de dedo na tela.
  • Trate a biometria (impressão digital, desbloqueio facial) como um complemento ao PIN, e não como o único método: a biometria é conveniente, mas traz nuances legais e técnicas de desbloqueio que um código não tem.
  • Desative a exibição do conteúdo das notificações na tela de bloqueio — isso evita o vazamento de códigos de confirmação e mensagens caso o telefone seja perdido.

Origem dos apps e verificações antes de instalar

Instale apps principalmente pela Google Play e ative a verificação do Google Play Protect (Play Store → ícone de perfil → Play Protect). Se por algum motivo você precisar instalar um APK fora da loja oficial, verifique quais permissões o app está solicitando antes de instalar — se um app de lanterna quer acesso aos seus contatos e SMS, isso é motivo para desconfiar, não para tocar em "instalar" no automático.

Senhas e autenticação em dois fatores

As diretrizes atuais do NIST sobre gestão de identidade digital (SP 800-63B) deslocam o foco da "complexidade" obrigatória da senha (caracteres especiais exigidos, dígitos, trocas periódicas sem motivo) para o comprimento e a exclusividade: uma frase-senha longa e exclusiva para cada serviço é, na prática, mais resistente do que uma senha curta com alguns símbolos adicionados — e também é mais fácil de lembrar. Guardar dezenas de senhas exclusivas na memória não é realista, então um gerenciador de senhas é uma solução sensata; os critérios para escolher um são abordados no nosso guia sobre como escolher um gerenciador de senhas confiável.

Também vale a pena ativar a autenticação em dois fatores pelo menos na sua conta Google e no seu e-mail — essas são as contas mais usadas para recuperar o acesso a tudo o mais. Como fazer isso, e por que isso é "não uma etapa extra, mas proteção real", é abordado em detalhes no nosso artigo sobre autenticação em dois fatores.

Wi-Fi e conexões de rede

Redes abertas e sem senha em cafés, aeroportos e hotéis não criptografam o tráfego entre o seu dispositivo e o ponto de acesso — isso é um ponto de interceptação conveniente dentro da mesma rede. Se você precisar acessar um app bancário ou sua conta pessoal em um Wi-Fi público, faz sentido usar uma conexão criptografada sobre a rede — por exemplo, o app HamikVPN para Android criptografa o tráfego do seu dispositivo e reduz o risco de interceptação exatamente nesse tipo de situação. Mais sobre os riscos das redes públicas e outras medidas de proteção no nosso artigo sobre como proteger seus dados em Wi-Fi público.

Backups e Encontre Meu Dispositivo

A partir do Android 6, a criptografia do armazenamento do dispositivo (criptografia baseada em arquivos) vem ativada por padrão, então os dados de um telefone perdido não podem ser lidos sem desbloquear a tela — mas isso só funciona se você realmente tiver um PIN ou senha definido para a tela de bloqueio, e não "deslizar para desbloquear". Vale a pena fazer separadamente mais duas coisas:

  • Ative o "Encontre Meu Dispositivo" (Configurações → Segurança → Encontre Meu Dispositivo) e verifique uma vez se ele realmente localiza o seu telefone em android.com/find ou em um serviço similar.
  • Configure backups dos dados importantes (Google One ou uma cópia local criptografada), para que perder o telefone não signifique perder suas fotos e contatos.

Se o seu telefone for perdido ou roubado

  1. Use o "Encontre Meu Dispositivo" para bloquear o telefone remotamente e, se a recuperação não for possível, iniciar a limpeza dos dados.
  2. Troque primeiro a senha da sua conta Google (ou do seu e-mail principal) — os outros serviços geralmente estão vinculados à recuperação por meio dela.
  3. Contate a sua operadora para bloquear o cartão SIM e evitar que códigos de confirmação sejam recebidos por SMS em um novo dispositivo.
  4. Verifique a lista de sessões ativas nos seus apps bancários e em outros apps críticos, e encerre a sessão de qualquer uma que você não reconheça.

O checklist rápido de 15 minutos

  • Verifique a data do patch de segurança e ative a atualização automática dos apps.
  • Defina um PIN de 6 dígitos ou mais em vez de um padrão de desbloqueio, e oculte o conteúdo das notificações na tela de bloqueio.
  • Revise o gerenciador de permissões: câmera, microfone, localização — defina como "somente durante o uso do app".
  • Ative o Google Play Protect.
  • Use senhas longas e exclusivas por meio de um gerenciador de senhas, e ative a autenticação em dois fatores na sua conta Google.
  • Ative o "Encontre Meu Dispositivo" e verifique-o uma vez.
  • Em Wi-Fi público, use uma conexão criptografada para apps bancários e de trabalho.

Nenhuma dessas etapas substitui as outras — elas formam um conjunto de camadas de proteção independentes, e aplicá-las juntas é o que reduz o número de cenários realistas de ataque. Mais sobre higiene digital e privacidade no blog da HamikVPN, e você pode conhecer o próprio app Android na página do app HamikVPN.

Comece com o teste gratuito
3 dias, sem necessidade de cartão, cancele quando quiser
Experimente gratuitamente

Perguntas frequentes

Preciso de um antivírus separado no Android se já tenho o Google Play Protect?
O Play Protect verifica os apps no momento da instalação e reverifica periodicamente os que você já tem, o que cobre o principal cenário de risco para quem só instala apps pela Google Play. Um antivírus separado faz mais sentido se você costuma instalar APKs fora da loja oficial ou usa o dispositivo em um contexto corporativo com requisitos mais rígidos.
Como descobrir qual patch de segurança está instalado no meu telefone?
Abra Configurações → Sobre o telefone (ou Configurações → Sistema → Atualização do sistema) e verifique a data de "Atualização de segurança do Android". Se ela estiver vários meses atrasada em relação à data atual sem motivo aparente, vale a pena verificar manualmente se há atualização disponível ou perguntar ao fabricante sobre o cronograma de suporte do seu modelo específico.
Devo conceder a um app acesso à localização com a opção "Permitir todo o tempo"?
Só se isso for realmente necessário de forma contínua — para navegação ou um rastreador que roda em segundo plano, por exemplo. Para a maioria dos outros apps, "Somente durante o uso do app" ou a permissão única disponível desde o Android 11 já é suficiente: ela limita a coleta de dados de localização àquela sessão específica com o app.
Um app de VPN protege contra malware e rastreamento baseado em permissões?
Não. Uma VPN, incluindo a HamikVPN, criptografa o tráfego entre o seu dispositivo e a rede e reduz o risco de interceptação de dados em Wi-Fi público, mas não substitui a verificação das permissões dos apps, das atualizações do sistema ou da autenticação em dois fatores — essas são camadas de proteção independentes que vale a pena configurar juntas.