Como criar uma senha que realmente resiste
A maioria de nós aprendeu a lição errada sobre senhas. Disseram que bastava trocar um "a" por um "@", acrescentar um ponto de exclamação e deixar a primeira letra maiúscula para considerar tudo seguro. O problema é que os atacantes também aprenderam esses truques. Uma senha como "P@ssw0rd!" parece complicada para uma pessoa, mas é trivial para um programa de quebra. O que de fato protege uma conta não é esperteza. É comprimento, aleatoriedade e a disciplina simples de nunca usar a mesma senha duas vezes.
Esta página gera senhas diretamente no seu navegador. Você escolhe o comprimento e quais tipos de caracteres incluir, e a ferramenta monta uma nova sequência aleatória na hora. Nada do que você gera é enviado a lugar nenhum, registrado ou armazenado. Abaixo, explicamos o raciocínio por trás dos valores padrão e como tirar o máximo proveito deles.
Comprimento e entropia vencem regras de complexidade
Toda senha tem uma quantidade mensurável de imprevisibilidade, que os especialistas em segurança chamam de entropia. Quanto mais entropia, mais tentativas um atacante precisa fazer antes de chegar à sua. Duas coisas elevam a entropia: de quantos caracteres possíveis você parte e quantos deles você encadeia. O comprimento faz o trabalho pesado. Acrescentar mais um caractere multiplica o número de combinações possíveis, enquanto adicionar mais um tipo de símbolo apenas o desloca um pouco.
É por isso que uma senha aleatória de 16 caracteres feita de letras minúsculas e números é muito mais resistente do que uma de 8 caracteres repleta de símbolos. As orientações modernas de grupos como a CISA e a National Cybersecurity Alliance chegam ao mesmo número repetidamente: mire em pelo menos 16 caracteres. Mais longa é melhor. Se um site permitir chegar a 20 ou mais para contas importantes, faça isso. Os poucos segundos extras de digitação compram anos de resistência a ataques de força bruta.

As regras de complexidade, do tipo que exige "uma maiúscula, um número, um símbolo", existem em grande parte para impedir que as pessoas escolham "senha123". Elas não tornam uma sequência genuinamente aleatória significativamente mais forte. Uma senha realmente aleatória já supera essas regras sem esforço. Portanto, ative alguns tipos de caractere aqui para garantir compatibilidade com formulários de login exigentes e deixe o comprimento carregar o peso.
Frases-senha: longas, aleatórias e memoráveis
Há um caso em que você precisa, sim, memorizar uma senha: a senha mestra do seu gerenciador de senhas ou o login do seu computador. Para esses, uma frase-senha funciona lindamente. Escolha de quatro a seis palavras sem relação ao acaso, quanto mais sem sentido melhor, e junte-as: algo como "cobre-lanterna-garoa-noz". É longa, tem bastante entropia e seu cérebro consegue de fato retê-la.
A palavra-chave é aleatória. "Correct horse battery staple" é famosa justamente porque as palavras não têm conexão lógica. Uma frase tirada de uma letra de música ou de uma citação não é nada aleatória, pois os atacantes alimentam exatamente essas fontes em suas ferramentas de adivinhação. Para todo o resto, as contas que você acessa algumas vezes por ano, você não deveria memorizar nada. Isso é tarefa de software.
Por que reutilizar senhas é o verdadeiro perigo
Aqui está a estatística que deveria mudar sua forma de pensar: uma grande parcela dos vazamentos de dados remonta a credenciais reutilizadas ou fracas. O mecanismo é brutalmente simples. Um site no qual você se cadastrou anos atrás sofre uma invasão e vaza seu banco de senhas. Os atacantes pegam esses pares de e-mail e senha e os testam em bancos, provedores de e-mail e lojas, de forma automática, aos milhões. Isso se chama credential stuffing, e funciona porque tanta gente usa uma única senha em todo lugar.
A solução é uma senha única para cada conta individual. Faça isso e uma invasão em um serviço fica contida àquele serviço. O problema, claro, é que ninguém consegue lembrar de cem sequências aleatórias diferentes. E é exatamente esse o problema que os gerenciadores de senhas resolvem.

Gerenciadores de senhas e uma segunda tranca
Um gerenciador de senhas gera e armazena uma senha aleatória única para cada uma das suas contas, preenche-as por você e pede que você lembre apenas uma senha mestra. Ferramentas como Bitwarden, 1Password, Proton Pass e outras criptografam seu cofre de modo que nem a empresa que o opera consegue ler seus logins. Você obtém a segurança de senhas longas e aleatórias sem o fardo da memória. Para a maioria das pessoas, adotar um deles é a maior melhoria que podem fazer em sua segurança online.
Combine-o com a autenticação de dois fatores, muitas vezes mostrada como 2FA, em toda conta que a suportar. Com o 2FA ativado, uma senha roubada sozinha não basta para entrar, porque o atacante também precisa de um código do seu celular ou de uma chave física. Códigos baseados em aplicativo e chaves de segurança físicas são mais fortes do que códigos por mensagem de texto, mas qualquer segundo fator é melhor do que nenhum. Senha mais 2FA é uma combinação genuinamente difícil de derrotar.
Por que gerar no navegador mantém tudo privado
Quando esta ferramenta cria uma senha, ela roda inteiramente no seu dispositivo usando o gerador de números aleatórios criptográfico embutido no seu navegador, o mesmo tipo de fonte segura que os sistemas operacionais usam para chaves. O resultado nunca sai da sua máquina. Não há chamada a servidor, nenhum ping de analytics carregando o valor, nada escrito em um log. Você pode confirmar abrindo a página, desligando sua rede e gerando à vontade. Continua funcionando, porque tudo acontece localmente.
Isso importa porque uma senha que depende de um servidor remoto para ser criada é uma senha que existiu, por um instante, em algum lugar que você não controla. Gerar localmente elimina esse passo por completo. Copie sua nova senha direto para o seu gerenciador de senhas e pronto. Já que está por aqui, dê uma olhada na nossa coleção de todos os geradores, ou pegue um identificador aleatório no gerador de UUID caso precise de um para trabalho de desenvolvimento.
Perguntas frequentes
Qual deve ser o comprimento da minha senha?
Mire em pelo menos 16 caracteres, e vá além para contas importantes como e-mail e banco. O comprimento adiciona mais segurança do que qualquer mistura de símbolos, então, na dúvida, deixe-a mais longa em vez de mais complicada.
As senhas que esta ferramenta cria são realmente aleatórias?
Sim. Elas são construídas usando o gerador de números aleatórios criptograficamente seguro do seu navegador, a mesma fonte em que os sistemas operacionais se apoiam para chaves. Cada clique produz um resultado novo e independente, sem padrão previsível.
É seguro gerar senhas em um navegador web?
É, desde que a geração aconteça localmente. Esta ferramenta roda inteiramente no seu dispositivo e nunca envia a senha a um servidor. Você pode se desconectar da internet e ela continua funcionando, o que prova que nada está sendo transmitido.
Devo usar uma frase-senha ou uma senha aleatória?
Use uma senha aleatória longa para contas que você guarda em um gerenciador de senhas, já que não precisa memorizá-las. Use uma frase-senha memorável de várias palavras aleatórias sem relação para os poucos logins que você precisa digitar de memória, como sua senha mestra.
Por que reutilizar a mesma senha é tão arriscado?
Se um site é invadido, os atacantes pegam a senha vazada e a testam automaticamente nas suas outras contas. Uma senha única por conta impede que uma única invasão se espalhe. Esse é o principal motivo pelo qual os gerenciadores de senhas existem.
Ainda preciso da autenticação de dois fatores?
Sim. Uma senha forte e única protege contra adivinhação e credential stuffing, mas o 2FA acrescenta uma segunda tranca, de modo que uma senha roubada sozinha não consegue destravar sua conta. Ative-o em todo lugar onde for oferecido, de preferência com um aplicativo ou chave física em vez de mensagens de texto.
