Sobre o gerador de palavras-passe
Este gerador de palavras-passe gratuito cria palavras-passe fortes e aleatórias. Escolha o comprimento e os tipos de caracteres e obtém de imediato uma palavra-passe única — com um medidor de robustez que indica a entropia real em bits, e não uma cor vaga.
As palavras-passe são geradas no seu navegador com crypto.getRandomValues, a fonte de aleatoriedade criptograficamente segura do navegador. Nada é enviado, nada é registado e nenhuma palavra-passe que veja aqui alguma vez existiu num servidor. Não é um pormenor: um gerador de palavras-passe que gera num servidor é um gerador em que tem de confiar por completo.
O que torna realmente forte uma palavra-passe
Não são os símbolos. Não é uma maiúscula à frente e um 1 no fim. Comprimento e aleatoriedade — são os dois únicos fatores, e dos dois o comprimento pesa mais.
A medida é a entropia, contada em bits. Cada bit duplica o número de possibilidades que um atacante tem de percorrer. Uma palavra-passe retirada ao acaso de um conjunto de 62 caracteres (letras e algarismos) transporta cerca de 5,95 bits por caractere, pelo que uma de 12 caracteres vale cerca de 71 bits e uma de 16 cerca de 95.
O que estes números significam na prática, perante um atacante com hardware sério a adivinhar offline:
- Abaixo de 40 bits — cai em segundos
- 50–60 bits — de horas a dias
- 70–80 bits — anos, e impraticável para a maioria dos atacantes
- 90 bits ou mais — fora de alcance com a tecnologia atual
Acrescentar quatro caracteres faz muito mais do que acrescentar um !. Cada caractere adicional multiplica o trabalho; um símbolo apenas alarga ligeiramente o alfabeto.
Porque «PalavraPasse1!» é fraca e uma longa e aleatória não é
As regras de palavras-passe ensinaram a uma geração inteira a criar palavras-passe difíceis de memorizar para *pessoas* e fáceis de adivinhar para *computadores*. Maiúscula à frente, algarismo no fim, um @ em vez de um a. Os atacantes conhecem tudo isso. Todas as ferramentas de quebra aplicam automaticamente essas mesmas substituições, porque toda a gente faz as mesmas.
Um ataque real não percorre aaaa, aaab, aaac. Começa por listas de palavras-passe divulgadas — milhares de milhões de palavras-passe reais de fugas reais — e depois aplica as mutações previsíveis. P@lavr4Pass3! aparece muitas vezes nessas listas. Tem 13 caracteres e uma entropia efetiva praticamente nula.
Uma palavra-passe aleatória de 16 caracteres não tem padrão para explorar, por isso nada dessa maquinaria ajuda. Tem de ser forçada por força bruta, e a força bruta a 95 bits não chega ao fim.
A outra metade disto é a reutilização. Quando um site sofre uma violação, o par de e-mail e palavra-passe roubado é experimentado automaticamente em centenas de outros sites. Uma palavra-passe reutilizada transforma o erro de uma empresa no seu problema em todo o lado. Uma palavra-passe aleatória única por site limita o dano a essa única conta — é o verdadeiro argumento a favor de um gestor de palavras-passe.
Escolher um comprimento
- 16 caracteres — um bom valor por omissão para quase tudo
- 20 ou mais — e-mail, banco, a palavra-passe principal do seu gestor, tudo o que possa repor outras contas
- 12 caracteres — mínimo aceitável quando um site não aceita mais
- Menos de 12 — apenas quando um sistema o impõe, e trate essa conta como pouco protegida
A sua conta de e-mail merece a palavra-passe mais longa que usar. Quem controlar o seu e-mail pode repor quase tudo o resto.
Sobre a opção de excluir caracteres parecidos
Ativar excluir caracteres parecidos remove O, 0, l, 1, I e afins — os caracteres que se confundem ao ler uma palavra-passe no ecrã para a escrever noutro sítio.
Use-a quando a palavra-passe tiver de ser escrita à mão: uma chave Wi-Fi no cartão de um router, um aparelho configurado com um comando, algo ditado ao telefone, algo impresso e entregue.
Deixe-a desligada quando a palavra-passe for direta para um gestor de palavras-passe e apenas for colada. Excluir caracteres reduz o alfabeto, o que custa alguma entropia — facilmente recuperada acrescentando um ou dois caracteres ao comprimento.
Como usar
- Defina o comprimento e escolha os tipos de caracteres (maiúsculas, minúsculas, números, símbolos)
- Gere — aparece uma nova palavra-passe (clique outra vez para outra)
- Copie — use o botão de copiar e cole-a onde precisar
Bom saber
- Nunca reutilize uma palavra-passe gerada. A sua força não serve de nada se a mesma sequência proteger cinco contas.
- Guarde-a num gestor de palavras-passe, não numa nota, numa folha de cálculo ou num separador do navegador. Uma palavra-passe forte de que não se consegue lembrar só é útil se algo se lembrar por si.
- Alguns sites truncam em silêncio. Certos sistemas cortam as palavras-passe aos 16 ou 20 caracteres sem o dizer. Se uma palavra-passe longa for recusada no início de sessão mas tiver sido aceite no registo, é normalmente essa a razão.
- Alguns sites ainda proíbem símbolos. Desligue-os e aumente o comprimento — não perde praticamente nada.
- A área de transferência não esquece de imediato: uma palavra-passe copiada fica lá. Copie outra coisa a seguir, se partilhar o computador.
- A autenticação de dois fatores vale mais do que uma palavra-passe mais longa. Passados cerca de 16 caracteres aleatórios, a melhoria seguinte é a 2FA, não o caractere 17.
Perguntas frequentes
Que comprimento deve ter uma palavra-passe?
Dezasseis caracteres aleatórios são um valor por omissão sensato e suficientemente forte para quase qualquer conta. Use vinte ou mais para o e-mail, o banco e a palavra-passe principal do gestor, dado que essas podem desbloquear tudo o resto. Doze é um mínimo razoável quando um site não aceita mais. O comprimento traz muito mais segurança do que símbolos exóticos numa palavra-passe curta.
Estas palavras-passe são mesmo aleatórias?
Sim. Vêm de crypto.getRandomValues, o gerador de números aleatórios criptograficamente seguro do navegador — a mesma classe de fonte usada para chaves de cifra. Não é Math.random(), que é previsível e inadequado para qualquer uso de segurança. A geração acontece inteiramente no seu dispositivo.
É seguro gerar uma palavra-passe num site?
Depende inteiramente de onde a geração acontece. Se um site gerar no seu servidor, esse servidor viu a sua palavra-passe e está a confiar-lhe tudo. Este gera no seu navegador: a palavra-passe é criada no seu dispositivo, nunca é transmitida e não existe em mais lado nenhum. Pode confirmá-lo desligando-se da internet, porque a ferramenta continua a funcionar.
Preciso de símbolos na minha palavra-passe?
Ajudam um pouco, mas bastante menos do que se supõe. Os símbolos alargam o alfabeto de 62 para cerca de 94 caracteres, o que vale à volta de 0,6 bits extra por caractere. Acrescentar mais dois caracteres vale mais do que isso. Se um site recusar símbolos, basta alongar a palavra-passe e não terá perdido nada de importante.
O que significa o número de bits?
É a entropia — quanta aleatoriedade genuína a palavra-passe contém. Cada bit adicional duplica o número de tentativas necessárias a um atacante. Abaixo de 40 bits cai depressa; entre 70 e 80 bits torna-se impraticável; acima de 90 bits fica fora do alcance da tecnologia atual. É uma medida muito mais honesta do que uma barra vermelho-âmbar-verde, que normalmente se limita a contar tipos de caracteres.
Devo mudar as minhas palavras-passe com regularidade?
Não por calendário. A rotação forçada leva as pessoas a escolher palavras-passe mais fracas e previsíveis — Verao2024! passa a Verao2025!. A orientação atual do NIST é usar palavras-passe longas e únicas e mudá-las quando houver motivo: um aviso de violação, uma palavra-passe partilhada, ou qualquer suspeita de acesso à conta.
E se um site limitar o comprimento da minha palavra-passe?
Gere-a no maior comprimento aceite e desligue os símbolos se forem recusados. Atenção ao truncamento silencioso: se uma palavra-passe funciona quando a define mas falha no início de sessão seguinte, o site provavelmente cortou-a sem avisar. Nesse caso defina deliberadamente uma mais curta, para saber exatamente o que ficou guardado.
Ferramentas relacionadas
- Gerador de hash — MD5, SHA-1 e SHA-256, para ver como as palavras-passe são guardadas
- Gerador de UUID — identificadores aleatórios, quando precisa de um valor único e não de um segredo
- Gerador de números aleatórios — a mesma fonte segura de aleatoriedade, para números
- Qual é o meu IP — veja quanto o seu navegador revela sem lhe ser pedido