PIN e PUK

Token A3 bloqueado: como desbloquear o PIN com o PUK

Descubra quantas tentativas restam, desbloqueie o PIN com o PUK no utilitário do seu token e saiba o que fazer quando o PUK também bloqueou.

Tempo de leitura: ~8 min · Última verificação: setembro de 2026

Seu token A3 travou depois de algumas senhas erradas?

Os sinais mais comuns são:

  • O utilitário do token informa "PIN bloqueado" ou "senha do token bloqueada"
  • Portais e assinadores pedem a senha e recusam mesmo quando você tem certeza de que ela está certa
  • A página de assinatura recusa o PIN a cada tentativa, mesmo com a senha que você sempre usou

Enquanto o PUK não bloquear, o certificado continua dentro do token. O PIN bloqueado se desbloqueia com uma segunda senha, o PUK (no SafeNet ela se chama senha do administrador), usando o utilitário do middleware instalado no seu computador.

O ponto de atenção é outro: cada tentativa errada de PUK também conta. Se o PUK bloquear, o certificado que está no token se perde. Por isso, antes de digitar qualquer coisa, leia a próxima seção e descubra quantas tentativas ainda restam.

Este guia cobre os três utilitários mais comuns em tokens ICP-Brasil: SafeSign, SafeNet Authentication Client e ePass2003. Se você não sabe qual é o seu, veja o guia de driver do token por certificadora.

PIN, PUK e senha do administrador: qual é qual

O token A3 guarda duas senhas diferentes. A primeira você usa todos os dias para assinar. A segunda só serve para destravar a primeira. Cada middleware dá um nome para elas:

Middleware Senha do dia a dia Senha de desbloqueio Onde desbloquear
SafeSign PIN PUK Administração de Token (Windows) ou tokenadmin (macOS)
SafeNet Authentication Client Senha do token Senha do administrador SafeNet Authentication Client Tools, na Vista avançada
ePass2003 PIN do usuário PUK, digitado no campo "SO PIN" ePass2003 (Admin)
Dica: os guias de instalação do SafeSign, do SafeNet e do Watchdata e Feitian ePass mostram como identificar o middleware pelo modelo do token.

Antes de tentar de novo: veja quantas tentativas restam

Não existe um número único de tentativas para todos os tokens. O limite é definido pela Autoridade Certificadora (AC) quando o token é inicializado e varia conforme a AC e o modelo. Em geral fica entre 3 e 5: a Safeweb fala em 3 tentativas, a Certisign em 5. No SafeSign, o padrão do fabricante é de 3 tentativas para o PIN e 3 para o PUK, e esse valor é gravado na inicialização.

Em vez de adivinhar, consulte o contador no próprio utilitário:

  • SafeSign: abra o utilitário, selecione o token e use Token > Mostrar informações do token... para ver a situação do PIN e do PUK.
  • SafeNet Authentication Client: abra o SafeNet Authentication Client Tools e entre na Vista avançada (Advanced View). Ali aparecem as tentativas restantes da senha do token e da senha do administrador.
  • ePass2003: siga o manual da AC que forneceu o token para conferir a situação das senhas no utilitário.

Uma tentativa de PUK por vez

Se o contador do PUK já estiver baixo, não teste senhas "prováveis". Procure primeiro o documento da emissão ou fale com a AC. Um PUK bloqueado não tem desbloqueio.

1

Desbloquear o PIN no SafeSign

Vale para os tokens e cartões que usam o middleware SafeSign, como os modelos GD Burti e StarSign.

  1. Conecte o token e abra o utilitário. No Windows ele fica em Iniciar > Safesign Standard > Administração de Token (em alguns manuais aparece como "Utilitário de Administração de Token").
  2. Selecione o token na lista e confira a situação em Token > Mostrar informações do token...
  3. Abra Token > Desbloquear PIN...
  4. Digite o PUK. Em seguida, cadastre e confirme o novo PIN.
  5. Volte a Mostrar informações do token... e confirme que o PIN não aparece mais como bloqueado. Faça um teste com o novo PIN.

Em versões antigas do SafeSign, a opção fica em Token > Gerenciar PIN / PUK.

No Mac, o utilitário do SafeSign se chama tokenadmin e fica na pasta Aplicativos. Procure a mesma opção de desbloqueio no menu Token. Se a sua versão usar outro nome, siga o manual da sua AC.

2

Desbloquear no SafeNet Authentication Client

Vale para os tokens eToken da Thales (antiga SafeNet/Gemalto). No SafeNet, quem desbloqueia a senha do token é a senha do administrador.

  1. Conecte o token e abra o SafeNet Authentication Client Tools.
  2. Entre na Vista avançada. Confira as tentativas restantes e verifique se a senha do administrador aparece como Presente. Se ela não aparecer como Presente, procure a AC.
  3. Escolha Log on como administrador e digite a senha do administrador.
  4. Use Configurar a senha do token (Set Token Password) para cadastrar uma nova senha do token.
  5. Feche o utilitário, abra de novo e teste a nova senha.

Não use "Inicializar token"

Segundo o manual da Thales, a inicialização apaga todo o conteúdo do token e redefine seus parâmetros. O certificado vai junto.

O manual também descreve um desbloqueio por desafio e resposta, mas ele depende de um sistema de gerenciamento corporativo (SafeNet Authentication Manager) que o cliente comum de uma AC não tem. Se a senha do administrador também estiver bloqueada, procure a AC que emitiu o certificado.

3

Desbloquear no ePass2003

Vale para os tokens Feitian ePass2003, distribuídos pela Soluti e por outras ACs. O desbloqueio fica na versão administrativa do utilitário.

  1. Conecte o token e abra o ePass2003 (Admin).
  2. Clique na seta do menu e escolha Desbloquear(U).
  3. Digite o PUK no campo SO PIN.
  4. Cadastre e confirme o novo PIN do usuário.
  5. Teste o novo PIN. Para trocá-lo depois, use Mudar PIN do Usuário(P).

Se você não tem o PUK do ePass2003, a orientação da Soluti é entrar em contato com a unidade que forneceu a mídia.

Esqueci o PUK. Existe senha padrão?

Depende da AC, e é por isso que não existe resposta única na internet:

  • A Certisign informa que, por padrão, a senha PUK do certificado A3 em cartão ou token é 1234, e recomenda conferir antes se você não a alterou.
  • Em outras emissões, o PIN e o PUK são cadastrados pelo próprio titular durante a emissão, ou entregues pela AC depois dela.
  • A Safeweb informa que não possui cópia das senhas dos seus clientes.

O caminho seguro é procurar o PUK nos documentos da sua emissão (termo, e-mail ou envelope entregue pela AC) e, se não encontrar, falar com a AC antes de tentar. Senhas "padrão" encontradas em fóruns valem para outra AC ou outro modelo, e cada tentativa errada gasta uma chance do PUK.

O PUK também bloqueou

Aqui não há procedimento de desbloqueio. O que as ACs dizem:

  • Certisign: "O bloqueio do PUK inativa o cartão e o certificado."
  • Safeweb: o token fica "bloqueado e inutilizado. Será necessária a emissão de um novo Certificado Digital e a compra de um novo token."
  • Certisign (blog): o dispositivo pode ser reinicializado e reutilizado, mas o certificado é perdido.

Na prática, o certificado que está dentro do token se perde e é preciso emitir outro. Em algumas ACs o token pode ser reinicializado e reaproveitado; em outras, é preciso uma mídia nova. Fale com a AC emissora para saber qual é o seu caso e como fica a nova emissão.

O que não fazer com um token bloqueado

  • Não inicialize o token para "zerar" o bloqueio. Inicializar apaga o conteúdo, e o token volta em branco, sem o certificado. Com um token em branco, a própria G+D orienta procurar o distribuidor.
  • Não baixe "desbloqueadores" de sites que não sejam o do fabricante ou o da sua AC. O desbloqueio legítimo acontece no utilitário oficial do middleware.
  • Não fique testando senhas em portais e assinadores. Cada PIN errado consome o contador do token, seja qual for o sistema em que você digitou.
  • Não entregue o PUK a quem se oferece para "desbloquear remotamente". Com o PUK, qualquer pessoa que tenha o token em mãos cadastra um PIN novo.

Como evitar um novo bloqueio

  1. Depois de desbloquear, troque o PIN por um que você consiga lembrar sem anotar ao lado do token.
  2. Se a sua AC informou um PUK padrão, troque-o no utilitário por um que só você conheça.
  3. Guarde o PUK longe do token, em um gerenciador de senhas ou em local seguro.
  4. Quando um sistema recusar o PIN duas vezes seguidas, pare. Confira o contador no utilitário e verifique se o problema não é outro, como o certificado vencido ou o token não reconhecido pelo computador.

Se o token não aparece no Windows mesmo com a senha certa, o problema não é o bloqueio. Veja o guia certificado A3 não aparece no Windows.

E para assinar no SignDocs Brasil?

No SignDocs Brasil, a assinatura com token A3 passa pelo SignDocsBrasil Assinador, um programa gratuito para computador que conversa com o token por meio do middleware que você já instalou. O PIN é digitado na página de assinatura e repassado ao token no seu próprio computador. Ele não fica gravado em disco, e a chave privada nunca sai do token.

O Assinador não desbloqueia PIN nem PUK. Se o token estiver bloqueado, desbloqueie primeiro no utilitário do middleware, seguindo os passos acima, e depois volte à página de assinatura com o novo PIN.

Quem ajuda em cada caso: desbloqueio, reemissão e troca de mídia são com a AC emissora. Se o token funciona no utilitário do fabricante, mas a assinatura falha no SignDocs Brasil, escreva para suporte@signdocs.com.br.

Perguntas frequentes

Quantas vezes posso errar o PIN do token A3?

Não há um número único. O limite é gravado pela Autoridade Certificadora quando o token é inicializado e varia conforme a AC e o modelo: a Safeweb fala em 3 tentativas e a Certisign em 5. No SafeSign, o padrão do fabricante é 3. Antes de tentar de novo, confira o contador no utilitário, em Mostrar informações do token no SafeSign ou na Vista avançada do SafeNet.

Qual é a senha PUK padrão do token?

Não existe uma senha PUK universal. A Certisign informa que o PUK padrão dos seus certificados A3 em cartão ou token é 1234, desde que você não o tenha alterado. Em outras ACs, o PIN e o PUK são cadastrados pelo titular na emissão ou entregues depois dela, e a Safeweb informa que não guarda cópia das senhas. Procure os documentos da emissão antes de testar qualquer valor.

Desbloquear o PIN com o PUK apaga o certificado?

Não. Nos manuais do SafeSign e do SafeNet, o desbloqueio com o PUK (ou com a senha do administrador, no SafeNet) só cadastra um PIN novo, e o certificado continua no token. Quem apaga o conteúdo é a opção de inicializar o token, que deixa a mídia em branco. Se o utilitário pedir para inicializar, pare e fale com a sua AC.

O PUK também bloqueou. Tem solução?

Não há como desbloquear um PUK bloqueado. A Certisign informa que o bloqueio do PUK inativa o cartão e o certificado, e a Safeweb diz que será preciso emitir um novo certificado e comprar um novo token. Em algumas ACs a mídia pode ser reinicializada e reaproveitada, mas o certificado se perde. Procure a AC emissora para a nova emissão.

O SignDocs Brasil consegue desbloquear meu token?

Não. O SignDocsBrasil Assinador usa o token para assinar, mas não tem função de desbloqueio de PIN ou PUK. Desbloqueie no utilitário do middleware (SafeSign, SafeNet ou ePass2003) e depois volte à página de assinatura com o novo PIN. Desbloqueio e reemissão são sempre com a AC emissora. Se o token funciona no utilitário, mas a assinatura falha no SignDocs Brasil, escreva para suporte@signdocs.com.br.

Onde encontro o utilitário para desbloquear meu token?

Ele é instalado junto com o middleware do token: Administração de Token no SafeSign, SafeNet Authentication Client Tools no SafeNet e ePass2003 (Admin) no ePass2003. Se você não sabe qual middleware o seu token usa, o guia de driver por certificadora mostra onde baixar a versão oficial indicada pela sua AC.

Token desbloqueado? Teste o certificado agora

Com o novo PIN funcionando no utilitário, faça uma assinatura de teste no SignDocs Brasil.

  • Assinatura com certificado ICP-Brasil A3 pelo SignDocsBrasil Assinador
  • Plano grátis com 5 documentos por mês
  • Quem só assina um convite não precisa de conta
Testar grátis no SignDocs