MFA corporativo: o cofre TOTP da sua empresa, fora do celular pessoal
O MFA Vault é o cofre TOTP corporativo da LC SEC: os tokens 2FA das contas da empresa ficam centralizados na nuvem, criptografados com AES-256-GCM, com acesso por usuário e grupo e trilha de auditoria completa. E o desligamento de alguém deixa de ser um incidente de segurança.

O token vai embora com a pessoa
Férias, demissão, celular perdido: se o autenticador da conta da empresa vive num aparelho pessoal, o acesso da empresa depende da sorte, e o desligamento vira corrida contra o relógio.
Conta compartilhada, gambiarra compartilhada
Print de QR code no grupo, seed salva em planilha, "me manda o código aí". Cada gambiarra dessas é um segredo corporativo circulando sem controle nem registro.
Zero visibilidade
Quais contas têm MFA? Quem consegue gerar o código de cada uma? Quem acessou ontem? Sem um cofre com trilha de auditoria, ninguém na empresa sabe responder.

O que é o MFA Vault?
MFA corporativo é a autenticação multifator tratada como recurso da empresa, e não do indivíduo: os tokens das contas corporativas ficam num cofre central, com controle de quem acessa o quê e registro de tudo. No MFA Vault, os códigos TOTP são gerados na nuvem a partir de segredos criptografados com AES-256-GCM, e o acesso de cada pessoa pode ser concedido e revogado a qualquer momento, sem depender do celular de ninguém.
O padrão é aberto: TOTP RFC 6238, códigos de 6 dígitos que mudam a cada 30 segundos, o mesmo usado por Google Authenticator e similares. Ou seja, funciona com qualquer serviço 2FA compatível: redes sociais da marca, banco PJ, marketplaces, painéis de nuvem e ferramentas administrativas.
O que vem no cofre:
- Compartilhamento por pessoa ou grupo Financeiro, Infra, Marketing, sem expor o segredo
- Login com identidade própria SSO Google ou e-mail e senha, com aprovação obrigatória de dispositivo novo
- Domínios autorizados o acesso fica restrito aos e-mails da empresa
- Apps Android e iOS com biometria Face ID, Touch ID ou digital, mais bloqueio de captura de tela
- Acesso web completo para quem está no desktop, sem instalar nada, com timeout de sessão configurável
- Importação em lote direto do QR code de migração do Google Authenticator, pela web ou pelo app
Governança de MFA em números
O que muda quando o segundo fator das contas da empresa sai do celular pessoal e passa a viver num cofre com criptografia, registro e prazo de retenção.
Criptografia GCM nos segredos TOTP, do cadastro ao código. Os códigos são gerados sob demanda, no padrão aberto RFC 6238.
Tipos de eventos de auditoria registrados: login, dispositivos, compartilhamentos, exportações e visualizações de segredo.
De retenção da trilha de auditoria, tempo suficiente para responder a um cliente, a um auditor ou a uma investigação interna.
De lixeira: excluiu por engano, restaure o token com os compartilhamentos originais dentro do prazo.
De teste grátis por usuário, sem cartão de crédito. Dá tempo de migrar do Google Authenticator e ver a trilha funcionando.
Das violações envolvem fator humano, segundo o Verizon DBIR 2025, e é exatamente aí que mora o segundo fator largado no celular de alguém.
Cofre TOTP com governança de verdade
O fim do "me manda o código aí": compartilhamento com identidade, alerta antes do problema, criptografia no padrão aberto e saída livre quando você quiser.
Tokens compartilhados por usuário ou grupo, sem precisar expor o segredo. Cada pessoa usa a própria conta, e as ações sensíveis, de compartilhar a exportar, ficam na trilha. Revogação a qualquer momento.
Aviso por e-mail em eventos sensíveis: dispositivo novo, compartilhamento, ações em token e credencial encontrada em vazamento público. Aprovação de dispositivo, revogação remota de sessões e denúncia de acesso suspeito em um clique.
Os segredos TOTP são criptografados no armazenamento e os códigos são gerados sob demanda, no padrão aberto RFC 6238, compatível com qualquer serviço 2FA.
Exportação protegida por senha em planilha criptografada, além de exports CSV e JSON, todos auditados. E a lixeira de 30 dias devolve o token com os compartilhamentos originais.
Para toda empresa com contas compartilhadas (ou seja, todas)
Redes sociais da marca, banco PJ, marketplaces, painéis de nuvem, ferramentas administrativas: toda operação tem contas que mais de uma pessoa usa. O MFA Vault faz sentido para:
- Agências e times de marketing que operam as redes sociais da marca
- Financeiro, com acesso ao banco PJ e a portais de pagamento
- E-commerce, com contas em marketplaces e gateways
- Infra e TI, com console de nuvem, conta raiz e painéis administrativos
- Escritórios que dividem sistemas e portais entre várias pessoas
- PMEs em geral, onde poucas pessoas acumulam muitos acessos críticos

Governança de MFA em quatro passos
Do primeiro token importado ao desligamento sem susto: o ciclo completo do MFA corporativo.
Importe direto do QR code de migração do Google Authenticator: vários tokens de uma vez, pela web ou pelo app. Cadastre os demais lendo o QR de cada serviço, como em qualquer autenticador compatível com o padrão TOTP.
Compartilhe cada token com quem precisa, individualmente ou por grupo. Cada pessoa entra com a própria conta, via SSO Google ou e-mail e senha com aprovação obrigatória de dispositivo novo, e os domínios autorizados restringem o acesso a e-mails da empresa.
Cada um gera o código na própria sessão, pelo app com biometria ou pela web. As ações sensíveis somam mais de 70 tipos de eventos de auditoria, retidos por 365 dias. Dispositivo suspeito pode ser revogado e denunciado.
Desativou o usuário, os acessos dele caem, e as sessões podem ser revogadas em todos os dispositivos. O token continua no cofre para o resto do time, e a lixeira de 30 dias cobre qualquer exclusão por engano.
Autenticador pessoal vs. cofre corporativo
As mesmas seis situações do dia a dia, resolvidas de dois jeitos bem diferentes.
Funcionário desligado. O token foi embora no bolso dele, e a empresa corre atrás do acesso.
Conta usada por mais de uma pessoa. Print de QR code no grupo e seed salva em planilha.
Celular perdido ou trocado. Recuperação conta a conta, uma de cada vez.
Saber quem acessou o quê. Impossível: não existe registro de nada.
Exigência de auditoria ou de cliente. Resposta possível: "confia em mim".
Migrar para outra solução um dia. Um QR code por vez, na mão.
Funcionário desligado. Acesso revogado na hora, e o token continua no cofre para o resto do time.
Conta usada por mais de uma pessoa. Compartilhamento por usuário ou grupo, sem expor o segredo.
Celular perdido ou trocado. Nada se perde: o cofre é da empresa, na nuvem.
Saber quem acessou o quê. Mais de 70 tipos de eventos de auditoria, com 365 dias de retenção.
Exigência de auditoria ou de cliente. Trilha exportável e governança demonstrável.
Migrar para outra solução um dia. Exportação protegida por senha, sem aprisionamento.
Preço simples, por usuário: teste antes, sem cartão
Todos os recursos nos dois planos. A diferença é só o ciclo de cobrança.
Todos os recursos. Cancele quando quiser.
- Todos os recursos do cofre
- Sem fidelidade: cancele quando quiser
- 14 dias grátis por usuário, sem cartão
Equivalente a R$ 14,92 por mês por usuário.
- Todos os recursos do cofre
- Cerca de 25% de economia sobre o mensal
- 14 dias grátis por usuário, sem cartão

O que muda na prática com o MFA Vault
- Fim do print de QR code no grupo e da seed salva em planilha
- Desligamento sem corrida contra o relógio: revogou, acabou
- Trilha de auditoria pronta para responder a cliente, auditor ou investigação interna
- Códigos no app com biometria ou na web, sem instalar nada no desktop
- Login com SSO Google, domínios autorizados e aprovação de dispositivo novo
- Migração em lote do Google Authenticator: uma conta inteira em minutos
Por que o cofre da LC SEC?
- Produto da LC SEC, a mesma equipe que cuida dos projetos de segurança dos clientes
- Padrão aberto TOTP RFC 6238: compatível com qualquer serviço 2FA
- Interface em português, com PIX, boleto ou cartão e nota fiscal automática
- Sem aprisionamento: exportação protegida por senha, com o evento registrado na auditoria
- Administração simples: usuário, admin, grupos e domínios autorizados
- Continuidade com a plataforma Orbisec para a gestão completa de segurança e conformidade

Coloque o MFA da empresa sob controle hoje
14 dias grátis, sem cartão: migre do Google Authenticator em minutos e veja a trilha de auditoria trabalhando por você.
Cada usuário testa por conta própria. Se não fizer sentido, é só não assinar.
Alertas de cibersegurança direto no Telegram
Vazamentos, vulnerabilidades críticas e tendências, com curadoria diária da nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.
Perguntas frequentes (FAQ)
1 – O que é MFA corporativo e como funciona?+
MFA corporativo é a autenticação multifator tratada como recurso da empresa, não do indivíduo: os tokens das contas corporativas ficam num cofre central, com controle de quem acessa o quê e registro de tudo. No MFA Vault, os códigos TOTP são gerados na nuvem a partir de segredos criptografados com AES-256-GCM, e o acesso de cada pessoa pode ser concedido e revogado a qualquer momento, sem depender do celular de ninguém.
2 – Qual a diferença entre 2FA e MFA?+
2FA é a autenticação em dois fatores: senha mais um segundo fator, como um código TOTP. MFA é o termo mais amplo: dois ou mais fatores. Na prática corporativa o desafio não é ativar o segundo fator, e sim governá-lo: saber quais contas têm MFA, quem consegue gerar o código de cada uma e o que acontece quando alguém sai da empresa. É essa camada de governança de MFA que o cofre resolve.
3 – O que é um token TOTP e com quais serviços funciona?+
TOTP (Time-based One-Time Password) é o padrão aberto RFC 6238 que gera códigos de 6 dígitos que mudam a cada 30 segundos, o mesmo usado por Google Authenticator e similares. O MFA Vault é compatível com qualquer serviço que siga o padrão: redes sociais, bancos PJ, marketplaces, painéis de nuvem, ferramentas administrativas e o que mais a sua operação usar.
4 – Como compartilhar o código 2FA de uma conta com mais de uma pessoa?+
Do jeito errado: print de QR code no grupo, seed em planilha, celular que circula pela mesa. Do jeito do MFA Vault: o token fica no cofre e você compartilha o acesso com pessoas ou grupos, e cada um gera o código na própria conta, com identidade própria, com as ações sensíveis na trilha de auditoria. Ninguém precisa ver o segredo, e o compartilhamento é revogável a qualquer momento.
5 – O que acontece com o 2FA quando o funcionário que tinha o token sai da empresa?+
No modelo tradicional, o token vai embora no celular pessoal dele, e a empresa perde o acesso ou, pior, o ex-funcionário continua com ele. No MFA Vault, o token é da empresa: basta desativar o usuário para os acessos dele caírem, com revogação de sessões em outros dispositivos. O token continua no cofre, disponível para o resto do time.
6 – A empresa pode obrigar o funcionário a usar o celular pessoal para autenticação?+
Esse é um terreno trabalhista delicado (e desnecessário). Com o cofre TOTP corporativo, a autenticação das contas da empresa deixa de depender de dispositivo pessoal: o colaborador acessa os códigos pelo app corporativo, com biometria, ou pela web, com a conta da empresa, e o vínculo é com a identidade dele no cofre, não com o aparelho.
7 – Como migro os tokens que já estão no Google Authenticator?+
Em lote: o Google Authenticator gera um QR code de migração com vários tokens de uma vez, e o MFA Vault importa esse QR direto, pela web ou pelo app. A migração de uma conta inteira leva minutos. E se um dia você quiser sair, também não há aprisionamento: exportação protegida por senha, com o evento registrado na auditoria.
8 – Quanto custa o MFA Vault?+
R$ 19,98 por usuário/mês, ou R$ 178,98 por usuário/ano (cerca de 25% de economia no plano anual). Todo usuário começa com 14 dias de teste grátis, sem cartão de crédito. Para clientes no Brasil, o pagamento sai por PIX, boleto ou cartão, com nota fiscal automática.
