Gerador de senhas

Crie senhas fortes e aleatórias com comprimento e conjuntos de caracteres personalizados.

100% privado — funciona inteiramente no seu navegador. Seus dados são processados no seu dispositivo e nunca enviados para a internet.

Sobre o gerador de palavras-passe

Este gerador de palavras-passe gratuito cria palavras-passe fortes e aleatórias. Escolha o comprimento e os tipos de caracteres e obtém de imediato uma palavra-passe única — com um medidor de robustez que indica a entropia real em bits, e não uma cor vaga.

As palavras-passe são geradas no seu navegador com crypto.getRandomValues, a fonte de aleatoriedade criptograficamente segura do navegador. Nada é enviado, nada é registado e nenhuma palavra-passe que veja aqui alguma vez existiu num servidor. Não é um pormenor: um gerador de palavras-passe que gera num servidor é um gerador em que tem de confiar por completo.

O que torna realmente forte uma palavra-passe

Não são os símbolos. Não é uma maiúscula à frente e um 1 no fim. Comprimento e aleatoriedade — são os dois únicos fatores, e dos dois o comprimento pesa mais.

A medida é a entropia, contada em bits. Cada bit duplica o número de possibilidades que um atacante tem de percorrer. Uma palavra-passe retirada ao acaso de um conjunto de 62 caracteres (letras e algarismos) transporta cerca de 5,95 bits por caractere, pelo que uma de 12 caracteres vale cerca de 71 bits e uma de 16 cerca de 95.

O que estes números significam na prática, perante um atacante com hardware sério a adivinhar offline:

  • Abaixo de 40 bits — cai em segundos
  • 50–60 bits — de horas a dias
  • 70–80 bits — anos, e impraticável para a maioria dos atacantes
  • 90 bits ou mais — fora de alcance com a tecnologia atual

Acrescentar quatro caracteres faz muito mais do que acrescentar um !. Cada caractere adicional multiplica o trabalho; um símbolo apenas alarga ligeiramente o alfabeto.

Porque «PalavraPasse1!» é fraca e uma longa e aleatória não é

As regras de palavras-passe ensinaram a uma geração inteira a criar palavras-passe difíceis de memorizar para *pessoas* e fáceis de adivinhar para *computadores*. Maiúscula à frente, algarismo no fim, um @ em vez de um a. Os atacantes conhecem tudo isso. Todas as ferramentas de quebra aplicam automaticamente essas mesmas substituições, porque toda a gente faz as mesmas.

Um ataque real não percorre aaaa, aaab, aaac. Começa por listas de palavras-passe divulgadas — milhares de milhões de palavras-passe reais de fugas reais — e depois aplica as mutações previsíveis. P@lavr4Pass3! aparece muitas vezes nessas listas. Tem 13 caracteres e uma entropia efetiva praticamente nula.

Uma palavra-passe aleatória de 16 caracteres não tem padrão para explorar, por isso nada dessa maquinaria ajuda. Tem de ser forçada por força bruta, e a força bruta a 95 bits não chega ao fim.

A outra metade disto é a reutilização. Quando um site sofre uma violação, o par de e-mail e palavra-passe roubado é experimentado automaticamente em centenas de outros sites. Uma palavra-passe reutilizada transforma o erro de uma empresa no seu problema em todo o lado. Uma palavra-passe aleatória única por site limita o dano a essa única conta — é o verdadeiro argumento a favor de um gestor de palavras-passe.

Escolher um comprimento

  • 16 caracteres — um bom valor por omissão para quase tudo
  • 20 ou mais — e-mail, banco, a palavra-passe principal do seu gestor, tudo o que possa repor outras contas
  • 12 caracteres — mínimo aceitável quando um site não aceita mais
  • Menos de 12 — apenas quando um sistema o impõe, e trate essa conta como pouco protegida

A sua conta de e-mail merece a palavra-passe mais longa que usar. Quem controlar o seu e-mail pode repor quase tudo o resto.

Sobre a opção de excluir caracteres parecidos

Ativar excluir caracteres parecidos remove O, 0, l, 1, I e afins — os caracteres que se confundem ao ler uma palavra-passe no ecrã para a escrever noutro sítio.

Use-a quando a palavra-passe tiver de ser escrita à mão: uma chave Wi-Fi no cartão de um router, um aparelho configurado com um comando, algo ditado ao telefone, algo impresso e entregue.

Deixe-a desligada quando a palavra-passe for direta para um gestor de palavras-passe e apenas for colada. Excluir caracteres reduz o alfabeto, o que custa alguma entropia — facilmente recuperada acrescentando um ou dois caracteres ao comprimento.

Como usar

  • Defina o comprimento e escolha os tipos de caracteres (maiúsculas, minúsculas, números, símbolos)
  • Gere — aparece uma nova palavra-passe (clique outra vez para outra)
  • Copie — use o botão de copiar e cole-a onde precisar

Bom saber

  • Nunca reutilize uma palavra-passe gerada. A sua força não serve de nada se a mesma sequência proteger cinco contas.
  • Guarde-a num gestor de palavras-passe, não numa nota, numa folha de cálculo ou num separador do navegador. Uma palavra-passe forte de que não se consegue lembrar só é útil se algo se lembrar por si.
  • Alguns sites truncam em silêncio. Certos sistemas cortam as palavras-passe aos 16 ou 20 caracteres sem o dizer. Se uma palavra-passe longa for recusada no início de sessão mas tiver sido aceite no registo, é normalmente essa a razão.
  • Alguns sites ainda proíbem símbolos. Desligue-os e aumente o comprimento — não perde praticamente nada.
  • A área de transferência não esquece de imediato: uma palavra-passe copiada fica lá. Copie outra coisa a seguir, se partilhar o computador.
  • A autenticação de dois fatores vale mais do que uma palavra-passe mais longa. Passados cerca de 16 caracteres aleatórios, a melhoria seguinte é a 2FA, não o caractere 17.

Perguntas frequentes

Que comprimento deve ter uma palavra-passe?

Dezasseis caracteres aleatórios são um valor por omissão sensato e suficientemente forte para quase qualquer conta. Use vinte ou mais para o e-mail, o banco e a palavra-passe principal do gestor, dado que essas podem desbloquear tudo o resto. Doze é um mínimo razoável quando um site não aceita mais. O comprimento traz muito mais segurança do que símbolos exóticos numa palavra-passe curta.

Estas palavras-passe são mesmo aleatórias?

Sim. Vêm de crypto.getRandomValues, o gerador de números aleatórios criptograficamente seguro do navegador — a mesma classe de fonte usada para chaves de cifra. Não é Math.random(), que é previsível e inadequado para qualquer uso de segurança. A geração acontece inteiramente no seu dispositivo.

É seguro gerar uma palavra-passe num site?

Depende inteiramente de onde a geração acontece. Se um site gerar no seu servidor, esse servidor viu a sua palavra-passe e está a confiar-lhe tudo. Este gera no seu navegador: a palavra-passe é criada no seu dispositivo, nunca é transmitida e não existe em mais lado nenhum. Pode confirmá-lo desligando-se da internet, porque a ferramenta continua a funcionar.

Preciso de símbolos na minha palavra-passe?

Ajudam um pouco, mas bastante menos do que se supõe. Os símbolos alargam o alfabeto de 62 para cerca de 94 caracteres, o que vale à volta de 0,6 bits extra por caractere. Acrescentar mais dois caracteres vale mais do que isso. Se um site recusar símbolos, basta alongar a palavra-passe e não terá perdido nada de importante.

O que significa o número de bits?

É a entropia — quanta aleatoriedade genuína a palavra-passe contém. Cada bit adicional duplica o número de tentativas necessárias a um atacante. Abaixo de 40 bits cai depressa; entre 70 e 80 bits torna-se impraticável; acima de 90 bits fica fora do alcance da tecnologia atual. É uma medida muito mais honesta do que uma barra vermelho-âmbar-verde, que normalmente se limita a contar tipos de caracteres.

Devo mudar as minhas palavras-passe com regularidade?

Não por calendário. A rotação forçada leva as pessoas a escolher palavras-passe mais fracas e previsíveis — Verao2024! passa a Verao2025!. A orientação atual do NIST é usar palavras-passe longas e únicas e mudá-las quando houver motivo: um aviso de violação, uma palavra-passe partilhada, ou qualquer suspeita de acesso à conta.

E se um site limitar o comprimento da minha palavra-passe?

Gere-a no maior comprimento aceite e desligue os símbolos se forem recusados. Atenção ao truncamento silencioso: se uma palavra-passe funciona quando a define mas falha no início de sessão seguinte, o site provavelmente cortou-a sem avisar. Nesse caso defina deliberadamente uma mais curta, para saber exatamente o que ficou guardado.

Ferramentas relacionadas

Tutorial em vídeo

Adicionamos novas ferramentas com frequência — inscreva-se no YouTube para ser avisado a cada lançamento.

Mais ferramentas

Ver tudo

Aplicativos recomendados

Ver tudo