Descubra quantas tentativas restam, desbloqueie o PIN com o PUK no utilitário do seu token e saiba o que fazer quando o PUK também bloqueou.
Tempo de leitura: ~8 min · Última verificação: setembro de 2026
Os sinais mais comuns são:
Enquanto o PUK não bloquear, o certificado continua dentro do token. O PIN bloqueado se desbloqueia com uma segunda senha, o PUK (no SafeNet ela se chama senha do administrador), usando o utilitário do middleware instalado no seu computador.
O ponto de atenção é outro: cada tentativa errada de PUK também conta. Se o PUK bloquear, o certificado que está no token se perde. Por isso, antes de digitar qualquer coisa, leia a próxima seção e descubra quantas tentativas ainda restam.
Este guia cobre os três utilitários mais comuns em tokens ICP-Brasil: SafeSign, SafeNet Authentication Client e ePass2003. Se você não sabe qual é o seu, veja o guia de driver do token por certificadora.
O token A3 guarda duas senhas diferentes. A primeira você usa todos os dias para assinar. A segunda só serve para destravar a primeira. Cada middleware dá um nome para elas:
| Middleware | Senha do dia a dia | Senha de desbloqueio | Onde desbloquear |
|---|---|---|---|
| SafeSign | PIN | PUK | Administração de Token (Windows) ou tokenadmin (macOS) |
| SafeNet Authentication Client | Senha do token | Senha do administrador | SafeNet Authentication Client Tools, na Vista avançada |
| ePass2003 | PIN do usuário | PUK, digitado no campo "SO PIN" | ePass2003 (Admin) |
Não existe um número único de tentativas para todos os tokens. O limite é definido pela Autoridade Certificadora (AC) quando o token é inicializado e varia conforme a AC e o modelo. Em geral fica entre 3 e 5: a Safeweb fala em 3 tentativas, a Certisign em 5. No SafeSign, o padrão do fabricante é de 3 tentativas para o PIN e 3 para o PUK, e esse valor é gravado na inicialização.
Em vez de adivinhar, consulte o contador no próprio utilitário:
Uma tentativa de PUK por vez
Se o contador do PUK já estiver baixo, não teste senhas "prováveis". Procure primeiro o documento da emissão ou fale com a AC. Um PUK bloqueado não tem desbloqueio.
Vale para os tokens e cartões que usam o middleware SafeSign, como os modelos GD Burti e StarSign.
Em versões antigas do SafeSign, a opção fica em Token > Gerenciar PIN / PUK.
No Mac, o utilitário do SafeSign se chama tokenadmin e fica na pasta Aplicativos. Procure a mesma opção de desbloqueio no menu Token. Se a sua versão usar outro nome, siga o manual da sua AC.
Vale para os tokens eToken da Thales (antiga SafeNet/Gemalto). No SafeNet, quem desbloqueia a senha do token é a senha do administrador.
Não use "Inicializar token"
Segundo o manual da Thales, a inicialização apaga todo o conteúdo do token e redefine seus parâmetros. O certificado vai junto.
O manual também descreve um desbloqueio por desafio e resposta, mas ele depende de um sistema de gerenciamento corporativo (SafeNet Authentication Manager) que o cliente comum de uma AC não tem. Se a senha do administrador também estiver bloqueada, procure a AC que emitiu o certificado.
Vale para os tokens Feitian ePass2003, distribuídos pela Soluti e por outras ACs. O desbloqueio fica na versão administrativa do utilitário.
Se você não tem o PUK do ePass2003, a orientação da Soluti é entrar em contato com a unidade que forneceu a mídia.
Depende da AC, e é por isso que não existe resposta única na internet:
O caminho seguro é procurar o PUK nos documentos da sua emissão (termo, e-mail ou envelope entregue pela AC) e, se não encontrar, falar com a AC antes de tentar. Senhas "padrão" encontradas em fóruns valem para outra AC ou outro modelo, e cada tentativa errada gasta uma chance do PUK.
Aqui não há procedimento de desbloqueio. O que as ACs dizem:
Na prática, o certificado que está dentro do token se perde e é preciso emitir outro. Em algumas ACs o token pode ser reinicializado e reaproveitado; em outras, é preciso uma mídia nova. Fale com a AC emissora para saber qual é o seu caso e como fica a nova emissão.
Se o token não aparece no Windows mesmo com a senha certa, o problema não é o bloqueio. Veja o guia certificado A3 não aparece no Windows.
No SignDocs Brasil, a assinatura com token A3 passa pelo SignDocsBrasil Assinador, um programa gratuito para computador que conversa com o token por meio do middleware que você já instalou. O PIN é digitado na página de assinatura e repassado ao token no seu próprio computador. Ele não fica gravado em disco, e a chave privada nunca sai do token.
O Assinador não desbloqueia PIN nem PUK. Se o token estiver bloqueado, desbloqueie primeiro no utilitário do middleware, seguindo os passos acima, e depois volte à página de assinatura com o novo PIN.
Não há um número único. O limite é gravado pela Autoridade Certificadora quando o token é inicializado e varia conforme a AC e o modelo: a Safeweb fala em 3 tentativas e a Certisign em 5. No SafeSign, o padrão do fabricante é 3. Antes de tentar de novo, confira o contador no utilitário, em Mostrar informações do token no SafeSign ou na Vista avançada do SafeNet.
Não existe uma senha PUK universal. A Certisign informa que o PUK padrão dos seus certificados A3 em cartão ou token é 1234, desde que você não o tenha alterado. Em outras ACs, o PIN e o PUK são cadastrados pelo titular na emissão ou entregues depois dela, e a Safeweb informa que não guarda cópia das senhas. Procure os documentos da emissão antes de testar qualquer valor.
Não. Nos manuais do SafeSign e do SafeNet, o desbloqueio com o PUK (ou com a senha do administrador, no SafeNet) só cadastra um PIN novo, e o certificado continua no token. Quem apaga o conteúdo é a opção de inicializar o token, que deixa a mídia em branco. Se o utilitário pedir para inicializar, pare e fale com a sua AC.
Não há como desbloquear um PUK bloqueado. A Certisign informa que o bloqueio do PUK inativa o cartão e o certificado, e a Safeweb diz que será preciso emitir um novo certificado e comprar um novo token. Em algumas ACs a mídia pode ser reinicializada e reaproveitada, mas o certificado se perde. Procure a AC emissora para a nova emissão.
Não. O SignDocsBrasil Assinador usa o token para assinar, mas não tem função de desbloqueio de PIN ou PUK. Desbloqueie no utilitário do middleware (SafeSign, SafeNet ou ePass2003) e depois volte à página de assinatura com o novo PIN. Desbloqueio e reemissão são sempre com a AC emissora. Se o token funciona no utilitário, mas a assinatura falha no SignDocs Brasil, escreva para suporte@signdocs.com.br.
Ele é instalado junto com o middleware do token: Administração de Token no SafeSign, SafeNet Authentication Client Tools no SafeNet e ePass2003 (Admin) no ePass2003. Se você não sabe qual middleware o seu token usa, o guia de driver por certificadora mostra onde baixar a versão oficial indicada pela sua AC.
Com o novo PIN funcionando no utilitário, faça uma assinatura de teste no SignDocs Brasil.