Login com segundo fator (MFA) na Storefront
Agora a Storefront API conta com a mutation customerAuthenticatedLoginWith2FA, que habilita o login com segundo fator (MFA) por e-mail: a senha é validada e, somente em caso de sucesso, uma chave de acesso é enviada para o e-mail cadastrado do cliente. O login é concluído com a customerAuthenticateAccessKey, que segue sem alteração.
Com isso, lojistas que precisam de uma camada extra de segurança no acesso do cliente passam a poder exigir a confirmação em duas etapas, de forma que uma senha vazada, por si só, não dê acesso à conta.
O que muda na prática:
- Nova mutation
customerAuthenticatedLoginWith2FA: valida a senha, dispara o envio da chave de acesso e retorna o e-mail de destino. Não emiteCustomerAccessToken— o cliente só é autenticado ao concluir o segundo passo. - Nova configuração de loja
LoginSegundoFatorObrigatorio, desligada por padrão. Quando ligada, o login passa a exigir senha e chave de acesso, e os demais métodos de login (senha simples, login social, simple login) passam a ser recusados com o erroLOG156. - A configuração é exposta ao tema pela query
shopSettinge pelostore.settings, permitindo esconder da tela os métodos de login indisponíveis. - Exemplo de implementação disponível no template padrão (Awake), com componente e script prontos no
wake-components. - SDK oficial da Wake (TypeScript) atualizado na v1.2.0 com a função
customer.authenticateWith2FA. - Para lojas que não ativarem a configuração, nada muda: todos os fluxos de login seguem operando exatamente como antes, sem risco de quebrar implementações existentes.
AtençãoO fluxo de duas etapas não existe pronto no template da loja. A configuração
LoginSegundoFatorObrigatoriosó deve ser ativada depois de a agência implementar as duas telas e ocultar os métodos de login que passam a ser bloqueados — ativar antes disso deixa a loja sem login funcional. Lojas já instanciadas também exigem ajuste manual no template.
Ganhos e Benefícios:
• Mais segurança na conta do cliente: senha vazada, credential stuffing e phishing só-de-senha deixam de ser suficientes para acessar a conta.
• Apoio à conformidade: atende exigências de segurança que pedem verificação em duas etapas no acesso do cliente.
• Base de cadastros confiável: garante que o cliente tem acesso legítimo ao e-mail informado.
• Ativação sob controle do lojista: a loja decide se e quando exigir o segundo fator, sem impacto para quem não ativar.
mutation {
customerAuthenticatedLoginWith2FA(
input: { input: "[email protected]", password: "senha-do-cliente" }
recaptchaToken: "03AGdBq26..."
) {
email
}
}{
"data": {
"customerAuthenticatedLoginWith2FA": {
"email": "[email protected]"
}
}
}Documentação:

