Como perder minha conta de e-mail me impediu de acessar minha vida digital

Algumas semanas atrás, perdi o acesso à minha conta de e-mail. Essa experiência abriu meus olhos para o quanto eu dependia disso e para o quão caro um serviço “gratuito” pode se tornar quando as coisas dão errado.
Esta é uma autópsia do que aconteceu e do que aprendi.
Algumas semanas atrás, mudei minha senha do Outlook usando meu gerenciador de senhas no celular. Se você já tentou isso, sabe que às vezes a senha é alterada, mas não fica salva no gerenciador, principalmente se você esquecer de clicar em salvar. Achei que não era grande coisa e que poderia redefini-lo mais tarde, se necessário.
Então meu telefone quebrou. Não fiquei muito preocupado, pois tinha backups e presumi que poderia recuperar tudo.
Restaurei meu backup, reinstalei o Microsoft Authenticator e tentei fazer login.
Mas para aprovar a solicitação no Autenticador precisei fazer login na minha conta Microsoft, que exigia a senha que acabei de alterar (e não salvei).
Tentei então usar a opção de redefinição de senha e fui solicitado a verificar minha identidade usando outras opções: o autenticador (que não consegui acessar sem a senha), um código para meu e-mail de recuperação ou um SMS.
Escolhi a opção de e-mail, recebi o código e digitei. Mas a Microsoft não ficou satisfeita apenas com isso.
Recebi um segundo código, desta vez me dando a escolha entre o Autenticador (ainda inacessível) ou SMS.
Solicitei o código SMS. Neste ponto, o sistema exibiu: “Tente outro método de verificação” Nada mais.

Tentando novamente, receberei o mesmo erro e uma terceira vez resultou em “Sua conta foi bloqueada por 24 horas”.
Fiquei completamente bloqueado, incapaz de autenticar, redefinir minha senha ou até mesmo entender por que minhas opções de recuperação foram bloqueadas.
Aqui está um breve diagrama de sequência para resumir a situação:
sequenceDiagram
participant Me
participant Microsoft Account
participant Recovery Email
participant Authenticator App
participant SMS
Me->>Me: Resets phone
Me->>Microsoft Account: Attempts to log in (password unknown)
Microsoft Account->>Me: Prompt for password
Me->>Microsoft Account: Tries to reset password
Microsoft Account->>Me: Choose verification method (Authenticator, Recovery Email, SMS)
Me->>Microsoft Account: Selects Email
Microsoft Account->>Recovery Email: Send verification code
Recovery Email->>Me: Receives code
Me->>Microsoft Account: Enters email code
Microsoft Account->>Me: Prompt for second factor (Authenticator or SMS)
Me->>Microsoft Account: Request SMS
Microsoft Account->> Me: Prompt for phone number
Me->>Microsoft Account: Enters correct phone number
Microsoft Account->> Me: This method is not available, try again later
loop Repeated attempts
Me->>Microsoft Account: Retries process
Microsoft Account->>Me: Second factor still required, SMS fails to be sent
end
Microsoft Account->>Me: Account locked for 24h
Suspeito que o bloqueio foi acionado pela política Zero Trust do Outlook. Como alterei minha senha apenas algumas horas antes e tentei fazer login em um novo dispositivo, o sistema provavelmente sinalizou isso como atividade suspeita.
Como resultado, desativou silenciosamente o método de recuperação de SMS sem qualquer aviso ou explicação. O único feedback que recebi foi a mensagem genérica “Este método não está disponível”. O que me levou a tentar novamente, sinalizando-me ainda mais como tentativa suspeita e bloqueando ainda mais minha conta.
Buscar apoio foi como entrar em um labirinto burocrático. Recebi um formulário de recuperação para preencher: vinte perguntas sobre minha conta, supostamente verificadas por um bot. Se acertar o suficiente, você receberá sua conta de volta. Se não, ele se foi para sempre.
As perguntas variavam de “Qual era o seu nome no Skype?” para “Listar dez assuntos e destinatários exatos dos e-mails que você enviou no ano passado”.
Tentei lembrar o máximo de detalhes possível, até ligando para amigos e colegas para juntar as informações.
Segundos depois de enviar o formulário, recebi uma rejeição automática da Microsoft.

Não consegui recuperar minha conta porque tinha 2FA, mas não consegui usar 2FA porque estava bloqueado. Cada bate-papo de suporte nos dias seguintes terminou com “Preencha o formulário novamente”, “Aguarde 72 horas e tente fazer login novamente” ou “Você deve apenas criar uma nova conta”.
Depois de cinco rodadas preenchendo formulários e conversando com o suporte do Outlook, e implorando ao que considero um LLM mal treinado para escalar meu caso, finalmente recebi uma ligação da Microsoft. Houve apenas um pequeno problema: chegou às 2 da manhã, meu horário local.
Claro, eu estava dormindo e perdi.
Perder o acesso à minha conta da Microsoft não foi apenas uma questão de e-mail perdido, mas também quebrou tudo que dependia do OAuth2/OIDC.
Não consegui fazer login em serviços como Tailscale, que só permite inscrições por meio de provedores OIDC e a partir de 03/2026 só permite contas com chave de acesso se você for convidado para um TailNet por uma conta que se inscreveu via OIDC. Basicamente, minha identidade digital se tornou um ponto único de falha, isolando-me de ferramentas e espaços de trabalho.
Não culpo o Tailscale por não querer lidar com senhas, elas são um incômodo na maioria das vezes.
As consequências foram além da tecnologia. Na Itália, você pode declarar um endereço de e-mail certificado vinculado ao seu bilhete de identidade eletrônico, necessário para acessar os serviços da administração pública.
Adivinhe qual e-mail eu registrei como meu endereço certificado? Exatamente. Aquele do qual eu estava agora trancado.
O efeito dominó foi real e me fez perceber o quanto isso vai me afetar.
De vez em quando alguém recomenda “apenas auto-hospedar seu servidor de e-mail” para escapar dos gigantes da tecnologia. Sim, estive lá, fiz isso. Qualquer um que já tenha tentado (e persistido) dirá que administrar seu próprio servidor de e-mail é um pesadelo, não por causa da pilha de tecnologia, mas principalmente porque é difícil manter a reputação do seu servidor limpa sem ser colocado na lista negra do mundo e, honestamente, não tenho tempo, nem mana para isso.
E sim .. eu ouço você Bob: “então você merecia ter seu e-mail bloqueado”. Imagine por um segundo que você não entende de tecnologia. Você mal entende como funciona a internet, mas ainda precisa de um endereço de e-mail porque é 2026 e tudo está online. Você realmente merece ser bloqueado só porque não pode hospedar um servidor de e-mail?
Depois de pensar muito (e muitos bloqueios de 72 horas, graças ao suporte do Outlook), percebi que o verdadeiro problema não eram as políticas de Confiança Zero que me bloqueavam, o que é justo. Foi um suporte administrado pelo que parecia ser um LLM lobotomizado que não conseguia entender as tarefas básicas.
Então, seguindo o velho mantra “você recebe o que paga”, decidi experimentar provedores pagos.
É uma aposta, claro. Suporte é como segurança: você não percebe o quanto precisa dele até realmente precisar dele. Só espero que meu dinheiro esteja indo para o balde certo.
Como já usava o Proton VPN e tive uma boa experiência, atualizei para o plano ilimitado que também oferece suporte 24 horas por dia, 7 dias por semana, só para garantir.
Desta vez, estou tentando uma nova abordagem para gerenciamento de e-mail, já que o Proton Mail possui alguns recursos genuinamente úteis.
A Proton comprou o SimpleLogin, um serviço para criação de aliases de e-mail. Se você tem um plano premium Proton Pass (sim, Proton Pass, não Proton Mail… não me pergunte por quê), você pode criar aliases usando “domínios premium”, também conhecidos como esses endereços, parecem menos descartáveis, então mais serviços irão realmente aceitá-los.
Isso é perfeito para se inscrever em serviços incompletos ou únicos nos quais você não confia totalmente. Se eles começarem a enviar spam para você, apenas destrua o alias e você estará pronto para sempre.
Pelo que sei, os aliases de ocultar meu e-mail são somente para recebimento. Portanto, use-os para coisas que você não se importa em responder. No passado, alguns sites queriam que eu comprovasse a titularidade da conta enviando um e-mail do meu endereço cadastrado, o que não é possível neste caso.
EDIT: como alguns usuários do Reddit apontaram, você pode enviar e-mail a partir de aliases do SimpleLogin, mas precisa baixar o aplicativo SimpleLogin e criar um novo contato para o alias.
Outro recurso interessante do Proton Mail são os filtros Sieve, basicamente você pode escrever scripts para lidar com e-mails recebidos e executar ações com base em várias condições. O sistema é muito poderoso, mas limitado pelo fato de que, como o corpo do email é criptografado e2e, os filtros não podem acessá-lo.
Uma pequena dica que posso dar é: existem muitas coleções de filtros de peneira no GitHub, mas alguns deles estão com defeito, porque todos usam algo assim para incluir um domínio e todos os subdomínios:
if address :matches :domain "from" ("*example.com", ..) {
doStuff()
}
provavelmente porque alguém escreveu e o resto das pessoas copiou e colou, mas esse é um filtro muito perigoso que permitirá e-mails de phishing como notreallyexample.com ser sinalizado como correto
Caso você queira incluir todos os domínios e subdomínios a forma segura é:
if address :domain :matches "from" ("example.com", "*.example.com") {
doStuff()
}
Faz sentido que o aplicativo Authenticator da Microsoft exija que você faça login, já que suas sementes TOTP são armazenadas na nuvem e vinculadas à sua conta. O verdadeiro problema é que, mesmo depois de recuperar o acesso, não há como recuperar ou exportar suas sementes TOTP. Seus segundos fatores ficam efetivamente presos dentro de seu ecossistema, sem nenhuma maneira de sustentá-los ou movê-los para outro lugar.
Você pode verificar Aegis ou Ente Auth. Ambos suportam backups em nuvem e2e e, o mais importante, permitem exportar suas sementes TOTP sempre que desejar.
Ter o MFA habilitado é sempre uma coisa boa, o problema ocorre quando você perde o acesso aos fatores adicionais, por um motivo ou outro. Se você tem um gerenciador de senhas, provavelmente já ouviu falar de um kit de prontidão, é literalmente um arquivo que contém informações sobre o que fazer para recuperar o acesso à sua conta perdida. Isso é bom e você deveria ter um, mas também deve escolher provedores que permitam remover seus fatores usando códigos de recuperação. Portanto, escolha-os com sabedoria.
Aqui estão alguns modelos de kits de recuperação caso você esteja interessado:
Nesse tema, o Proton possui uma funcionalidade referente ao Acesso Emergencial
Perder o acesso ao meu e-mail foi um sinal de alerta. Aqui está o que eu gostaria de ter feito antes e o que você deveria fazer antes que fosse tarde demais:
- Não confie sua vida digital a um único fornecedor. Sempre tenha backups e opções de recuperação fora do seu ecossistema.
- Use um aplicativo autenticador que permite exportar seus segredos TOTP.
- Imprima os códigos de recuperação e guarde-os em algum lugar seguro. À moda antiga, mas funciona quando todo o resto falha.
- Pague pelo suporte em contas importantes. Não é uma garantia, mas é melhor do que gritar para o vazio.
- Escreva seu próprio plano de recuperação. Certifique-se de que alguém em quem você confia saiba onde encontrá-lo.






