Verificador de Força de Senha

/ 6 · Tempo de quebra:
Comprimento
Entropia
a-z / A-Z
0-9 / !@#

Digite ou cole uma senha e este verificador a avalia inteiramente no seu navegador. Ele mede o comprimento, quais classes de caracteres você usou (minúsculas, maiúsculas, dígitos, símbolos), a entropia resultante em bits e transforma isso em uma estimativa aproximada do tempo de quebra para um atacante offline. O veredito vai de muito fraca a muito forte, para que você veja de relance se vale a pena manter uma senha.

Como a pontuação é calculada

  1. 1

    Digite a senha

    Ela é analisada apenas no seu navegador e nunca é armazenada nem enviada a um servidor.

  2. 2

    Classes de caracteres detectadas

    O verificador procura minúsculas (a-z), maiúsculas (A-Z), dígitos (0-9) e símbolos, e soma o tamanho do alfabeto que você usou.

  3. 3

    Entropia em bits

    Entropia = comprimento vezes log2 do tamanho do alfabeto. Mais comprimento e mais variedade de caracteres significam mais bits.

  4. 4

    Tempo de quebra estimado

    Os bits são convertidos em um número médio de tentativas e divididos por cerca de 10 bilhões de tentativas por segundo, a ordem de grandeza de um ataque offline rápido com GPU.

  5. 5

    Leia o veredito

    Uma pontuação de checklist de 0 a 6 gera um rótulo de muito fraca a muito forte, ao lado dos valores de comprimento, entropia e tempo de quebra.

O que a pontuação do checklist recompensa

O veredito vem de uma pontuação simples de 0 a 6. Cada um destes acrescenta um ponto:

Ponto Condição
+1 Ter no mínimo 8 caracteres
+1 Ter no mínimo 12 caracteres
+1 Ter no mínimo 16 caracteres
+1 Usar letras minúsculas e maiúsculas
+1 Conter ao menos um dígito
+1 Conter ao menos um símbolo
Pontuação Rótulo
0 - 1 Muito fraca
2 Fraca
3 - 4 Moderada
5 Forte
6 Muito forte

O comprimento vale sozinho três dos seis pontos, porque o comprimento é o maior fator isolado da força real.

Como a entropia e o tempo de quebra são estimados

Entropia é o número de bits necessários para descrever a senha se cada caractere fosse aleatório: length × log2(alphabet size). O tamanho do alfabeto soma as classes que você usou: 26 para minúsculas, 26 para maiúsculas, 10 para dígitos e 33 para símbolos comuns, então uma senha que usa as quatro classes recorre a 95 caracteres possíveis.

A estimativa do tempo de quebra pressupõe um atacante offline que já tem o hash roubado e consegue testar cerca de 10 bilhões (10^10) de tentativas por segundo em GPUs de consumo rápidas. Esse número corresponde a hashes fracos e rápidos como MD5 ou SHA-1. Hashes lentos por projeto, como bcrypt ou Argon2, reduzem essa taxa por um fator de milhões, de modo que a mesma senha é muito mais segura onde eles são usados.

O que esta ferramenta verifica e o que não verifica

  • Ela verifica o comprimento, quais classes de caracteres estão presentes, a entropia bruta em bits e uma estimativa de tempo de quebra a partir dessa entropia.
  • Ela não verifica sua senha contra dicionários, listas de senhas vazadas, sequências de teclado (qwerty, 1qaz2wsx) ou substituições comuns (p@ssw0rd). Uma senha pode passar em todas as verificações de classes de caracteres e ainda ser trivial de adivinhar se for uma palavra conhecida ou uma senha já vazada.

Trate a pontuação como um piso, não como uma garantia: ela diz que uma senha é curta ou simples demais, mas uma pontuação alta não prova que a senha seja imprevisível.

O que realmente torna uma senha forte

  1. Comprimento em primeiro lugar. Cada caractere extra vale mais do que qualquer outra mudança isolada. Uma senha aleatória de 14 caracteres vence uma complexa de 8 caracteres sempre.
  2. Aleatoriedade. As pessoas criam entropia ruim na cabeça. Deixe um gerador escolher os caracteres.
  3. Espalhe a variedade. Coloque dígitos e símbolos em qualquer lugar, não apenas grudados no fim, onde os invasores esperam encontrá-los.
  4. Uma senha por site. Uma senha forte reutilizada em 50 contas é tão segura quanto o site mais fraco que a armazena.

A recomendação segura

  • Use um gerenciador de senhas para criar e guardar uma senha aleatória única de 16 caracteres ou mais para cada site.
  • Use uma frase-senha de 5 a 8 palavras aleatórias para as poucas senhas que você precisa digitar à mão, como a senha mestra do seu gerenciador.
  • Ative a autenticação de dois fatores em todo lugar onde ela for oferecida.
  • Consulte o pwnedpasswords.com antes de continuar reutilizando qualquer senha, já que esta ferramenta não consegue ver se a sua já vazou.

Perguntas frequentes

Não. Toda a análise roda no seu navegador usando JavaScript. A senha nunca é armazenada nem enviada ao nosso servidor, então você pode testar uma senha real com segurança.

Não. Esta ferramenta apenas mede comprimento, variedade de caracteres, entropia e uma estimativa de tempo de quebra. Ela não compara sua senha com bancos de dados de vazamentos. Para verificar se uma senha vazou, use um serviço dedicado como o pwnedpasswords.com.

Porque o comprimento vale três dos seis pontos. Uma senha curta só consegue os pontos das classes de caracteres, então fica limitada a moderada. Aumentar o comprimento é a forma mais rápida de elevar tanto a pontuação quanto a entropia.

Significa que a senha é longa e variada o suficiente. Ela não sabe se a senha é uma palavra de dicionário, um padrão conhecido ou já vazada. Use uma senha aleatória e única por site e ative a autenticação de dois fatores para segurança de verdade.

Ferramentas relacionadas

Ferramenta disponível em outros idiomas