Ferramenta gratuita · Palavras-passe

Gerador de palavras-passe

Crie uma palavra-passe forte e aleatória, com o comprimento e os caracteres de que precisa. Mais abaixo, veja se uma palavra-passe que já usa apareceu em fugas de dados.

As palavras-passe são geradas no seu navegador e nunca saem do seu computador.

Esta palavra-passe já foi exposta?

A palavra-passe nunca é enviada. O seu navegador calcula uma impressão digital (SHA-1) e envia apenas os primeiros 5 caracteres ao serviço Pwned Passwords, de Have I Been Pwned, que devolve centenas de resultados parecidos. A comparação final é feita no seu computador. Dados sob licença CC BY 4.0.

Como escolher uma boa palavra-passe

O que torna uma palavra-passe difícil de adivinhar é sobretudo o comprimento e o facto de ser aleatória. Uma palavra-passe de 16 caracteres gerada ao acaso é muito mais resistente do que uma de 8 com símbolos escolhidos por uma pessoa, porque as pessoas seguem padrões que os atacantes conhecem: nomes, datas, a primeira letra maiúscula e um ponto de exclamação no fim.

Para palavras-passe que guarda num gestor, use 16 caracteres ou mais. Se um serviço limitar o comprimento ou recusar símbolos, ajuste as opções acima.

O que dizem as boas práticas atuais

  • Comprimento conta mais do que complexidade. 16 caracteres aleatórios são melhores do que 8 cheios de símbolos.
  • Uma palavra-passe por serviço. Quando um site sofre uma fuga, os atacantes testam as mesmas credenciais em todo o lado.
  • Use um gestor de palavras-passe, como o Bitwarden, o 1Password ou o gestor do seu navegador.
  • Ative a autenticação de dois fatores (MFA) no email, no banco e nas contas da empresa. Mesmo que a palavra-passe seja roubada, o atacante não entra.
  • Não é preciso mudar de palavra-passe por calendário, só quando houver suspeita de fuga.

Como é calculada a força

Mostramos a entropia em bits: quantas tentativas, em média, alguém teria de fazer para acertar. O tempo estimado assume um atacante com equipamento potente, a testar 10 mil milhões de palavras-passe por segundo contra uma base de dados roubada. Acima de 60 bits já é muito resistente; acima de 80 é praticamente impossível de quebrar por força bruta.

Perguntas frequentes

As palavras-passe geradas são guardadas?

Não. São criadas no seu navegador com o gerador aleatório criptográfico do próprio navegador, e não são enviadas para lado nenhum.

É seguro escrever aqui a minha palavra-passe para verificar fugas?

A palavra-passe não sai do seu computador: só os primeiros 5 caracteres da sua impressão digital SHA-1 são enviados, um método chamado k-anonimato. Ainda assim, se preferir, verifique uma palavra-passe que já deixou de usar.

A minha palavra-passe não aparece em fugas. Então é segura?

Não necessariamente. Quer dizer apenas que não está nas fugas conhecidas. Uma palavra-passe curta ou previsível continua fácil de adivinhar.

Que comprimento devo escolher?

Pelo menos 16 caracteres para palavras-passe guardadas num gestor. Para as que tem de escrever de memória, como a do computador, use uma palavra-passe longa e ative a autenticação de dois fatores sempre que possível.