Como usar
- Defina o comprimento pretendido com o controlo deslizante (recomenda-se 16+).
- Assinale os tipos de caracteres que desejar — quanto mais tipos, mais forte será a senha.
- Opcionalmente, exclua os caracteres ambíguos se for introduzir a senha manualmente.
- Clique em «Gerar senha» (também aparece uma nova sempre que alterar uma opção).
- Clique em «Copiar» e guarde-a num gestor de senhas.
Exemplo
Entrada
Length: 16, all character types enabledResultado
K7#mQv9!xR2pWz@eCerca de 105 bits de entropia — um cluster moderno de GPUs demoraria mais tempo do que a idade do universo a decifrá-lo por força bruta.
O que é esta ferramenta?
Um gerador de senhas cria senhas aleatórias que são muito mais seguras do que qualquer coisa que um ser humano possa inventar. As pessoas escolhem padrões fáceis de memorizar — nomes, datas, sequências de teclas — e os atacantes conhecem todos esses padrões. Uma senha aleatória de 16 caracteres, proveniente de um conjunto completo de caracteres, tem cerca de 100 bits de entropia, o que está além de qualquer ataque de força bruta realista.
Este gerador utiliza a API Web Crypto (a mesma fonte de aleatoriedade segura que o seu sistema operativo utiliza para as chaves de encriptação), garante pelo menos um carácter de cada conjunto que selecionar e apresenta uma estimativa de segurança baseada na entropia, para que possa ver o efeito de cada opção.
Dicas práticas
- O comprimento supera a complexidade: uma senha de 20 caracteres composta apenas por letras minúsculas e algarismos é mais segura do que uma de 10 caracteres que utilize todos os símbolos — observe o medidor de entropia enquanto arrasta o cursor para comprovar por si próprio.
- Alguns sites limitam o comprimento ou proíbem o uso de símbolos (os bancos são famosos por isso). Adapte-se às regras deles utilizando as caixas de seleção, em vez de editar a senha manualmente — as edições manuais tornam a senha previsível exatamente nos pontos em que as introduziu.
- Crie uma senha nova para cada site. A segurança de qualquer senha torna-se irrelevante assim que esta for reutilizada num site que tenha sido alvo de uma violação.
- No caso de uma senha que tenha de memorizar (início de sessão no portátil, senha mestra do gestor de senhas), uma com mais de 20 caracteres e sem símbolos é, muitas vezes, mais fácil de digitar e igualmente segura.
O que significa «forte»? Uma comparação
Números concretos para contextualizar: uma combinação de 8 caracteres (~52 bits) é quebrada por um sistema moderno com GPU em poucas horas, caso o hash do site seja divulgado. Uma combinação de 12 caracteres (~78 bits) resiste durante anos. Uma combinação de 16 caracteres (~105 bits) dura mais do que o próprio hardware que a atacaria. A tentativa de adivinhação online é muito mais lenta do que estes valores offline — os limites de taxa restringem os atacantes a milhares de tentativas, e não a triliões — mas não se controla que tipo de violação irá ocorrer, por isso deve gerar-se tendo em conta o cenário offline.
É também por isso que os gestores de senhas revolucionaram o panorama: quando não é preciso memorizar nada, todas as senhas podem ter mais de 16 caracteres aleatórios, e uma violação de segurança deixa de ter impacto nas suas outras contas.
Casos de utilização comuns
- Ao criar uma nova conta num site que impõe uma política de senhas específica (comprimento mínimo, deve incluir símbolos) — defina aqui as opções de correspondência, em vez de editar manualmente a senha para que cumpra os requisitos.
- Gerar um conjunto de senhas únicas ao configurar várias contas ou utilizadores de teste de uma só vez.
- Substituir uma senha reutilizada após uma notificação de violação de segurança, utilizando uma senha única por cada conta afetada.
- Criar uma senha para um router Wi-Fi ou para um dispositivo partilhado que seja segura, mas que exclua caracteres ambíguos para quem a tiver de digitar a partir de um cartão impresso.
Por que usar?
Verdadeiramente aleatório: aleatoriedade criptograficamente segura, e não o previsível Math.random().
Totalmente offline — a senha é gerada no seu dispositivo e nunca é transmitida para lado nenhum.
Comprimento personalizado (6–64) e conjuntos de caracteres para se adequarem às regras de senhas de qualquer site.
Opção «Excluir caracteres ambíguos» (0/O, 1/l/I) para senhas que possa ter de ler ou digitar manualmente.
Indicador de força em tempo real baseado na entropia real, e não em barras de cor arbitrárias.
Perguntas frequentes
É seguro criar uma senha num site?
Neste caso, sim — a geração é feita inteiramente no seu navegador, utilizando a API Web Crypto. Nenhuma solicitação de rede transmite a senha; você pode até carregar a página, desligar-se da Internet e gerá-la offline.
Qual deve ser o comprimento da minha senha?
16 caracteres com tipos mistos é uma boa opção por predefinição para contas importantes. 12 é um mínimo aceitável. O comprimento é mais importante do que a complexidade: uma senha mais longa é melhor do que uma mais curta com mais símbolos.
O que significa a estimativa de resistência?
É a entropia: o número de bits que um invasor tem de adivinhar. Cada bit adicionado duplica o trabalho de adivinhação. Menos de 45 bits é fraco, 70 ou mais é forte para contas online e 100 ou mais resiste até a ataques offline a hashes de senhas roubadas.
Devo utilizar a mesma senha gerada em vários sites?
Não. Quando um site é alvo de um ataque, os atacantes tentam utilizar a senha que foi divulgada em todos os outros sites. Crie uma senha única para cada site e guarde-as num gestor de senhas — é para isso que servem os gestores de senhas.
Por que excluir caracteres ambíguos?
Caracteres como 0/O e 1/l/I parecem idênticos em muitos tipos de letra. Se alguma vez tiver de ler a senha em voz alta ou digitá-la a partir de um papel, excluí-los evita erros frustrantes. Isso reduz ligeiramente a entropia, o que o indicador de segurança reflete com precisão.