Gerador de senhas

Gerador de senha
A carregar...

Escolha o tamanho, ative letras maiúsculas, minúsculas, números e símbolos, e este gerador cria uma senha com o gerador de números aleatórios criptográfico do seu navegador. É o mesmo tipo de fonte de entropia usado em chaves SSL e carteiras cripto. Nada de pseudoaleatoriedade previsível e nada de enviar a senha ao servidor. Uma senha de 16 caracteres com as quatro classes oferece cerca de 95 bits de entropia, suficiente para resistir a tentativas de quebra offline com o hardware atual.

Como senhas fortes são criadas

  1. 1

    Escolha o tamanho

    O padrão é 16. Menos de 12 caracteres é fraco para contas importantes.

  2. 2

    Escolha as classes de caracteres

    Maiúsculas, minúsculas, números e símbolos. Mais classes significam mais entropia por caractere.

  3. 3

    Opcional: exclua caracteres ambíguos

    Remova 0/O e 1/l/I se a senha precisar ser digitada da tela para um terminal ou dispositivo.

  4. 4

    Gere

    crypto.getRandomValues() escolhe cada caractere de forma uniforme dentro do conjunto permitido.

  5. 5

    Copie e salve

    Cole imediatamente no seu gerenciador de senhas. Não reutilize.

Entropia por tamanho e conjunto de caracteres

Tamanho Só minúsculas Minúsculas + números Minúsculas + maiúsculas + números Todas as quatro classes
8 38 bits 41 bits 48 bits 52 bits
12 57 bits 62 bits 71 bits 79 bits
16 75 bits 83 bits 95 bits 105 bits
20 94 bits 103 bits 119 bits 131 bits
24 113 bits 124 bits 143 bits 158 bits

O que entropia significa na prática

  • 40 bits: hoje pode ser quebrada em dias com uma única GPU. Serve para contas descartáveis.
  • 60 bits: resiste a ataques online, mas é vulnerável a quebra offline dedicada.
  • 80 bits: forte contra quebra offline com o hardware atual.
  • 100 bits: praticamente não vale o esforço de atacar até a computação quântica amadurecer.
  • 128 bits: equivale à força de uma chave AES-128.

Para a maioria das contas online, 16 caracteres do conjunto completo (105 bits) são mais que suficientes. Contas bancárias, senha mestra do gerenciador, carteiras cripto e criptografia completa de disco merecem 20 caracteres ou mais.

Por que as classes de caracteres importam

Cada classe adiciona opções por caractere. Com 26 letras minúsculas, um caractere contribui com log₂(26) = 4,7 bits. Adicionar maiúsculas dá 52 caracteres e 5,7 bits por caractere. Adicionar dígitos dá 62 caracteres e 5,95 bits. Adicionar símbolos chega a 94 caracteres e 6,55 bits. Em 16 caracteres, essa diferença acumula cerca de 30 bits, a distância entre “dá para quebrar” e “não compensa tentar”.

Quando excluir caracteres ambíguos

Se a senha tiver que ser digitada da tela para um dispositivo sem copiar e colar, como instaladores em console, algumas carteiras de hardware ou uma senha lida em voz alta, excluir 0, O, 1, l e I evita erros de transcrição. O custo de entropia é pequeno, em geral 2-3 bits de mais de 80.

Fluxo com um gerenciador de senhas

  1. Instale um gerenciador de senhas como Bitwarden, 1Password ou KeePass.
  2. Defina uma frase-senha mestra forte com 6-8 palavras aleatórias. Use o gerador de frases-senha se quiser.
  3. Use o gerador do gerenciador para cada site e aceite as configurações fortes padrão.
  4. Nunca reutilize senhas entre sites, nem em contas que pareçam temporárias.
  5. Ative 2FA em tudo que oferecer suporte.

Senhas digitadas manualmente devem ser raras: a senha mestra do gerenciador, criptografia completa de disco e talvez o login do computador de trabalho.

Coisas que não ajudam

  • Trocar a cada 90 dias. Rotação forçada incentiva padrões previsíveis, como Verão2024 para Outono2024. A NIST SP 800-63B recomenda explicitamente evitar isso.
  • Anotar em papel na carteira. É mais seguro do que reutilizar senhas fracas, mas pior do que usar um gerenciador de senhas.
  • Perguntas de segurança com respostas reais. “Primeira escola” costuma ser fácil de descobrir por pesquisa. Gere respostas falsas aleatórias e salve no gerenciador.

Perguntas frequentes

16 caracteres usando as quatro classes (minúsculas, maiúsculas, números e símbolos) é forte para quase qualquer conta. Use 20 ou mais para a senha mestra do gerenciador, carteiras cripto e criptografia completa de disco. Abaixo de 12 é fraco, independentemente das regras de complexidade.

A senha é gerada no seu navegador usando a Web Crypto API e não é enviada a lugar nenhum. Você pode abrir o painel Network do DevTools para verificar. Mesmo assim, copie logo para um gerenciador de senhas em vez de salvar em captura de tela ou enviar por e-mail.

Por causa de vazamentos de dados. Quando um site vaza senhas, invasores testam imediatamente a mesma combinação de e-mail e senha em centenas de outros serviços. Senhas únicas por site limitam o dano a uma conta.

Gere uma senha aleatória de 16 caracteres para esse site. Um limite de 16 ou menos costuma ser sinal de alerta sobre como o site trata senhas, então ative 2FA ali especialmente.

Ferramentas relacionadas