O Wordfence anunciou a chegada dos passkeys em sua versão 9, um recurso que promete simplificar o acesso a sites WordPress e lojas WooCommerce, eliminando a necessidade de senhas tradicionais. Com a novidade, usuários podem fazer login com um único clique, o que reduz consideravelmente a fricção na experiência de navegação e, consequentemente, tende a aumentar o engajamento nas plataformas.
De acordo com Mark Maunder, fundador e CEO do Wordfence, a proposta vai além da simples comodidade. Ao eliminar a etapa de digitar ou recuperar senhas em gerenciadores de senha, o usuário ganha agilidade tanto para realizar compras quanto para interagir em fóruns e outras áreas do site. Segundo ele, em ambientes de grande escala, mesmo pequenas reduções de fricção geram resultados expressivos ao longo do tempo.
Passkeys: menos fricção, mais segurança

Maunder reconhece que, historicamente, segurança e praticidade caminham em direções opostas. Login, autenticação em duas etapas, trocas periódicas de senha e boas práticas de higiene digital costumam adicionar camadas de dificuldade tanto para administradores quanto para usuários finais. Por isso, ele destaca que lançar um recurso capaz de reduzir essa fricção é motivo de satisfação especial para a equipe.
Curiosamente, segundo o executivo, quanto mais fricção é removida, mais segura a solução se torna. Isso porque, ao desabilitar completamente o login por senha e adotar exclusivamente os passkeys, o site fica menos vulnerável a tentativas de phishing — já que não existe mais uma senha para ser roubada, reutilizada ou capturada por golpistas.
“Passkeys are free for us to provide and are simply an algorithmic implementation, and so we feel pretty good about being able to make it completely free.” — Mark Maunder, fundador e CEO do Wordfence
Vale destacar que outros plugins de segurança do WordPress costumam cobrar por esse tipo de funcionalidade. No entanto, o Wordfence optou por disponibilizar os passkeys de forma totalmente gratuita, tanto na versão free quanto na paga do plugin. A justificativa da empresa é que, por se tratar de uma implementação puramente algorítmica — sem custos operacionais adicionais para a empresa —, não faz sentido repassar esse valor aos clientes.
Além disso, Maunder ressaltou o orgulho da equipe pela robustez da solução, que permite o cadastro de múltiplos passkeys em diferentes dispositivos. Dessa forma, o risco de o usuário ficar bloqueado por perda de acesso a um único aparelho é significativamente reduzido.
Como ativar os passkeys no Wordfence

O processo de ativação dos passkeys é simples e leva cerca de um minuto para ser concluído, estando disponível tanto na versão gratuita quanto na paga do plugin. Confira o passo a passo:
- Acesse Login Security: vá até Wordfence → Login Security. Caso os passkeys ainda não estejam ativados, aparecerá a opção para ligá-los, junto com um resumo de funcionamento. É importante lembrar que somente usuários com permissões adequadas, geralmente administradores, podem editar essas configurações.
- Ative os passkeys e defina quem pode usá-los: na aba Settings, basta ligar a opção Enable passkeys. Por padrão, todas as funções ficam configuradas como Optional, permitindo que o usuário registre um passkey mas ainda possa entrar com senha. Já a opção Required desativa o login por senha para aquela função específica, representando a postura mais forte contra phishing.
- Adicione seu primeiro passkey: na aba My Passkeys, basta nomear o passkey e clicar no sinal de mais para adicioná-lo. O dispositivo solicitará impressão digital, reconhecimento facial, PIN ou uso de um gerenciador de senhas. É possível registrar um passkey em cada aparelho utilizado, evitando bloqueios por perda de acesso a um único dispositivo.
- Faça login com um clique: a partir da ativação, a tela de login do WordPress passa a oferecer a opção “Log In with a Passkey”, eliminando de vez a necessidade de lembrar, buscar ou digitar senhas — o que caracteriza o chamado “login sem senha”.
Na mesma tela de configuração, o administrador pode decidir se a senha permanece disponível como opção de backup ou se o acesso passa a ser feito exclusivamente por passkeys. Nesse último caso, recomenda-se testar o funcionamento antes de encerrar a sessão, para evitar imprevistos.
Segurança em camadas para sites WordPress

Segundo o Wordfence, os passkeys reforçam apenas uma das camadas de proteção do site, sem substituir a abordagem de defesa em profundidade que a empresa recomenda. Ou seja, o recurso deve ser entendido como parte de um conjunto mais amplo de ferramentas de segurança oferecidas pelo plugin.
Ao remover a senha como elemento de autenticação, os passkeys eliminam justamente o que atacantes costumam tentar roubar, phishar ou reutilizar em investidas maliciosas. Assim, a combinação entre praticidade e segurança se torna um diferencial importante para administradores que buscam proteger seus sites sem comprometer a experiência dos usuários.
Por fim, a recomendação da empresa é que administradores de sites WordPress habilitem os passkeys o quanto antes e incentivem seus usuários a adotarem o recurso, aproveitando tanto o ganho de segurança quanto a redução de fricção no acesso às plataformas.