Como Criar uma Palavra-passe Forte
Password Generator ·
Uma palavra-passe forte é a fechadura mais importante da sua vida digital — e a maioria das pessoas continua a usar uma frágil. A boa notícia é que criar uma palavra-passe genuinamente forte demora apenas alguns segundos, assim que compreender os quatro fatores que realmente importam: comprimento, aleatoriedade, variedade de caracteres e exclusividade. Este guia explica cada um deles, mostra-lhe qual o comprimento que uma palavra-passe realmente precisa de ter e permite-lhe gerar instantaneamente uma palavra-passe impossível de decifrar, diretamente no seu navegador.
Com pouco tempo? Uma palavra-passe forte tem pelo menos 16 caracteres, é completamente aleatória, mistura letras, números e símbolos, e nunca é reutilizada em mais do que uma conta. A forma mais rápida de obter uma é gerar uma palavra-passe com uma ferramenta que utilize a fonte de aleatoriedade segura do seu navegador — e depois guardá-la num gestor de palavras-passe para nunca ter de a memorizar. |
O que torna uma palavra-passe forte?
A robustez de uma palavra-passe não tem a ver com parecer complicada — tem a ver com ser difícil de adivinhar. Os investigadores de segurança medem isso com a entropia, o número de tentativas que um atacante precisaria de fazer. Quatro propriedades determinam-na.
1. Comprimento
O comprimento é a alavanca mais poderosa de que dispõe. Cada caractere que acrescenta multiplica o número de combinações possíveis, pelo que cada um torna a palavra-passe exponencialmente mais difícil de decifrar. Uma palavra-passe longa e de aspeto simples vence sempre uma curta e "complexa". Procure ter 16 caracteres ou mais; para as contas que protegem tudo o resto — o seu email, o seu gestor de palavras-passe — vá ainda mais longe.
2. Aleatoriedade
Os humanos são previsíveis. Escolhemos nomes, datas de nascimento, equipas favoritas e sequências de teclado como qwerty. Os atacantes alimentam exatamente esses padrões nas suas ferramentas de quebra de palavras-passe em primeiro lugar. A verdadeira aleatoriedade elimina os padrões, e a única forma fiável de a obter é deixar uma máquina escolher por si. O nosso gerador de palavras-passe extrai cada caractere do crypto.getRandomValues, o gerador de números aleatórios criptograficamente seguro do navegador.
3. Variedade de caracteres
Misturar letras maiúsculas, letras minúsculas, números e símbolos aumenta o conjunto de onde cada caractere é extraído — de 26 opções para cerca de 95. Um conjunto maior significa mais entropia por caractere, pelo que a variedade permite que uma palavra-passe mais curta atinja a mesma robustez. De qualquer forma, a maioria dos formulários de registo já espera esta combinação.
4. Exclusividade
Mesmo uma palavra-passe perfeita torna-se uma fraqueza no momento em que a reutiliza. Quando um site sofre uma violação de dados, os atacantes pegam nos pares de email e palavra-passe divulgados e experimentam-nos em bancos, fornecedores de email e lojas — um ataque automatizado chamado credential stuffing. Uma palavra-passe exclusiva por conta limita os danos a um único site. Um gestor de palavras-passe torna isto fácil.
Qual deve ser o comprimento de uma palavra-passe?
O comprimento importa de tal forma que vale a pena ver os números. A tabela abaixo mostra aproximadamente quanto tempo demoraria a um atacante com bons recursos a decifrar uma palavra-passe totalmente aleatória que mistura letras maiúsculas e minúsculas, dígitos e símbolos, usando um ataque offline rápido. São estimativas, mas o padrão é inconfundível.
| Comprimento da palavra-passe | Mistura de caracteres | Tempo estimado para decifrar |
|---|---|---|
| 6 caracteres | letras, números, símbolos | Instantaneamente |
| 8 caracteres | letras, números, símbolos | Algumas horas |
| 10 caracteres | letras, números, símbolos | Vários meses |
| 12 caracteres | letras, números, símbolos | Milhares de anos |
| 16 caracteres | letras, números, símbolos | Praticamente para sempre |
O salto de 8 para 16 caracteres não é duas vezes mais forte — é biliões de vezes mais forte. É por isso que o comprimento é a primeira coisa a acertar.
O que é a entropia de uma palavra-passe?
A entropia, medida em bits, é a forma padrão de exprimir a robustez de uma palavra-passe. Cada bit adicional duplica o número de tentativas necessárias, pelo que 50 bits são duas vezes mais difíceis do que 49. Como orientação geral: abaixo de 40 bits é fraco, 60–80 bits é sólido para contas do dia a dia, e mais de 100 bits é um exagero da melhor forma possível. Tanto o nosso gerador como o nosso verificador de robustez de palavras-passe mostram a entropia de uma palavra-passe em tempo real, para que possa ver exatamente onde está.
Palavras-passe fortes vs. fracas: exemplos
| Fraca — evite | Porque falha | Forte — procure |
|---|---|---|
password1 | No topo de todas as listas de quebra de palavras-passe | q7!Kp2$wZr9#tLxV |
Summer2024 | Palavra previsível + ano | vT4*nE8@mB1!cR6% |
Jessica1990 | Nome + ano de nascimento | Brave-Otter-Lantern-92 |
Repare que os exemplos fortes à direita surgem em duas variantes: uma cadeia totalmente aleatória e uma frase-passe. Ambas são excelentes — escolha a que precisar de escrever ou memorizar.
7 erros comuns de palavras-passe a evitar
- Reutilizar a mesma palavra-passe em vários sites.
- Usar informações pessoais — nomes, datas de nascimento, animais de estimação, moradas.
- Confiar em substituições simples como
P@ssw0rd; as ferramentas de quebra conhecem todos os truques. - Manter uma palavra-passe demasiado curta só porque tem alguns símbolos.
- Partilhar palavras-passe por email ou chat.
- Nunca alterar uma palavra-passe que tenha surgido numa violação de dados.
- Guardar palavras-passe num ficheiro de texto simples ou numa nota adesiva.
Como criar uma palavra-passe forte em segundos
- Abra o gerador de palavras-passe.
- Defina o comprimento para 16 caracteres ou mais.
- Mantenha maiúsculas, minúsculas, números e símbolos todos ativados.
- Clique em gerar e copie o resultado.
- Guarde-o diretamente no seu gestor de palavras-passe.
Gerar uma palavra-passe forte →
Como o gerador funciona inteiramente no seu navegador, a sua nova palavra-passe nunca é enviada pela internet nem armazenada num servidor — existe apenas no seu ecrã.
Como memorizar uma palavra-passe forte
Não deveria ter de o fazer. Para o punhado de palavras-passe que precisa mesmo de escrever de memória — o início de sessão do seu dispositivo e a palavra-passe mestre do seu gestor de palavras-passe — use uma frase-passe: quatro ou mais palavras aleatórias que são longas e fortes, mas fáceis de recordar. Para tudo o resto, deixe o seu gestor memorizá-las e preenchê-las. Precisa de um código numérico curto em vez disso? O gerador de PIN cria PINs imprevisíveis.
Teste as suas palavras-passe
Já tem palavras-passe sobre as quais tem dúvidas? Duas verificações gratuitas e privadas ajudam:
- Submeta-as ao verificador de robustez de palavras-passe para ver a entropia e o tempo estimado para decifrar.
- Use a verificação de fugas de palavras-passe para descobrir se uma palavra-passe surgiu numa violação de dados conhecida — graças à k-anonymity, nunca vê a sua palavra-passe real.
Perguntas frequentes
Qual é o tipo de palavra-passe mais forte?
Uma cadeia longa e totalmente aleatória de pelo menos 16 caracteres que mistura letras maiúsculas e minúsculas, números e símbolos é o tipo mais forte para contas que não tem de escrever à mão. Para palavras-passe que tem de memorizar, uma frase-passe de quatro ou mais palavras aleatórias é simultaneamente forte e prática.
Qual deve ser o comprimento de uma palavra-passe forte?
Procure ter pelo menos 16 caracteres. O comprimento é o maior fator na robustez de uma palavra-passe: cada caractere adicional multiplica o tempo necessário para a decifrar, pelo que uma palavra-passe aleatória de 16 caracteres é praticamente impossível de quebrar por brute-force com o hardware atual.
Uma palavra-passe aleatória é melhor do que uma memorável?
Para contas guardadas num gestor de palavras-passe, uma palavra-passe totalmente aleatória é ideal porque nunca tem de a escrever. Para as poucas palavras-passe que tem de memorizar, uma frase-passe aleatória oferece-lhe uma robustez comparável com uma capacidade de memorização muito melhor.
Os geradores de palavras-passe online são seguros?
Um gerador bem construído é seguro quando cria as palavras-passe localmente no seu navegador, usando uma fonte de aleatoriedade criptograficamente segura e nunca as transmite. O nosso gerador faz exatamente isso — a palavra-passe é produzida no seu dispositivo e nunca é enviada para lado nenhum.
Com que frequência devo alterar as minhas palavras-passe?
A orientação moderna é alterar uma palavra-passe apenas quando há um motivo para isso — por exemplo, se um serviço comunicar uma violação de dados ou se a sua verificação de fugas de palavras-passe mostrar que foi exposta. Uma palavra-passe forte e exclusiva não precisa de rotação rotineira.
Como faço para gerir tantas palavras-passe?
Use um gestor de palavras-passe. Ele guarda cada palavra-passe exclusiva num cofre encriptado protegido por uma única palavra-passe mestre e preenche-as automaticamente, tornando as palavras-passe fortes e exclusivas algo sem esforço.