Added

Login com segundo fator (MFA) na Storefront

Agora a Storefront API conta com a mutation customerAuthenticatedLoginWith2FA, que habilita o login com segundo fator (MFA) por e-mail: a senha é validada e, somente em caso de sucesso, uma chave de acesso é enviada para o e-mail cadastrado do cliente. O login é concluído com a customerAuthenticateAccessKey, que segue sem alteração.

Com isso, lojistas que precisam de uma camada extra de segurança no acesso do cliente passam a poder exigir a confirmação em duas etapas, de forma que uma senha vazada, por si só, não dê acesso à conta.

O que muda na prática:

  • Nova mutation customerAuthenticatedLoginWith2FA: valida a senha, dispara o envio da chave de acesso e retorna o e-mail de destino. Não emite CustomerAccessToken — o cliente só é autenticado ao concluir o segundo passo.
  • Nova configuração de loja LoginSegundoFatorObrigatorio, desligada por padrão. Quando ligada, o login passa a exigir senha e chave de acesso, e os demais métodos de login (senha simples, login social, simple login) passam a ser recusados com o erro LOG156.
  • A configuração é exposta ao tema pela query shopSetting e pelo store.settings, permitindo esconder da tela os métodos de login indisponíveis.
  • Exemplo de implementação disponível no template padrão (Awake), com componente e script prontos no wake-components.
  • SDK oficial da Wake (TypeScript) atualizado na v1.2.0 com a função customer.authenticateWith2FA.
  • Para lojas que não ativarem a configuração, nada muda: todos os fluxos de login seguem operando exatamente como antes, sem risco de quebrar implementações existentes.
⚠️

Atenção

O fluxo de duas etapas não existe pronto no template da loja. A configuração LoginSegundoFatorObrigatorio só deve ser ativada depois de a agência implementar as duas telas e ocultar os métodos de login que passam a ser bloqueados — ativar antes disso deixa a loja sem login funcional. Lojas já instanciadas também exigem ajuste manual no template.

Ganhos e Benefícios:

Mais segurança na conta do cliente: senha vazada, credential stuffing e phishing só-de-senha deixam de ser suficientes para acessar a conta.

Apoio à conformidade: atende exigências de segurança que pedem verificação em duas etapas no acesso do cliente.

Base de cadastros confiável: garante que o cliente tem acesso legítimo ao e-mail informado.

Ativação sob controle do lojista: a loja decide se e quando exigir o segundo fator, sem impacto para quem não ativar.

mutation {
  customerAuthenticatedLoginWith2FA(
    input: { input: "[email protected]", password: "senha-do-cliente" }
    recaptchaToken: "03AGdBq26..."
  ) {
    email
  }
}
{
  "data": {
    "customerAuthenticatedLoginWith2FA": {
      "email": "[email protected]"
    }
  }
}

Documentação: