O que faz uma senha ser forte
Uma senha forte é, antes de tudo, imprevisível. Quem tenta invadir uma conta não digita senhas uma a uma: usa programas que testam bilhões de combinações por segundo, começando por listas de senhas vazadas, palavras do dicionário, datas e padrões de teclado como qwerty e 123456. Senhas criadas por pessoas quase sempre caem nesses padrões — o nome do cachorro com o ano de nascimento, a palavra com a primeira letra maiúscula e um ponto de exclamação no fim.
Uma senha gerada aleatoriamente não tem padrão nenhum para explorar. O atacante precisa testar as combinações às cegas, e aí o que conta é o tamanho do espaço de busca: quantos caracteres a senha tem e quantos caracteres diferentes podem aparecer em cada posição.
Como usar o gerador
- Ajuste o tamanho no controle deslizante ou digite o número (de 4 a 128).
- Marque os tipos de caractere: maiúsculas, minúsculas, números e símbolos. O gerador garante que a senha tenha pelo menos um caractere de cada tipo marcado, o que atende à maioria das políticas de senha de sites e empresas.
- Se a senha for ditada ou copiada à mão, ative Excluir ambíguos para remover
l,I,1,O,0,oe|. - Para criar várias de uma vez (por exemplo, senhas iniciais de usuários), aumente a quantidade.
- Clique em Copiar e cole direto no gerenciador de senhas.
Entropia: a conta por trás do medidor
O medidor de força usa a entropia em bits, calculada assim para senhas aleatórias:
entropia = tamanho × log₂(quantidade de caracteres possíveis)
Com as quatro classes marcadas, há 90 caracteres possíveis (26 maiúsculas, 26 minúsculas, 10 números e 28 símbolos). Cada posição vale log₂(90) ≈ 6,49 bits. Uma senha de 16 caracteres tem então 16 × 6,49 ≈ 104 bits: são 2 elevado a 104 combinações, um número com 32 dígitos.
| Tipo de senha | Tamanho | Entropia aproximada | Classificação |
|---|---|---|---|
| Só números (PIN) | 6 | 20 bits | Muito fraca |
| Só minúsculas | 8 | 38 bits | Fraca |
| Todas as classes | 8 | 52 bits | Razoável |
| Todas as classes | 12 | 78 bits | Forte |
| Todas as classes | 16 | 104 bits | Muito forte |
| Todas as classes | 24 | 156 bits | Muito forte |
Para ter uma ideia prática: se um atacante conseguir testar 10 bilhões de senhas por segundo (algo possível com placas de vídeo contra um banco de senhas vazado e mal protegido), 52 bits caem em alguns dias. Com 78 bits, o tempo médio passa de um milhão de anos. Por isso a recomendação de 12 caracteres no mínimo e 16 ou mais sempre que possível.
Repare que aumentar o tamanho rende mais do que aumentar a variedade: acrescentar 4 caracteres a uma senha de 12 soma cerca de 26 bits, enquanto incluir símbolos numa senha de 12 letras e números soma só uns 6 bits.
Por que a geração é segura
O gerador usa crypto.getRandomValues, a API de números aleatórios criptograficamente seguros dos navegadores. Funções comuns como Math.random() não servem para senhas, porque sua saída pode ser prevista em certas condições. Além disso, o sorteio evita o viés de módulo, garantindo que todos os caracteres tenham exatamente a mesma chance. Nada sai do seu computador: a senha não é enviada, registrada nem guardada.
Boas práticas
- Uma senha por serviço. Vazamentos acontecem; se a mesma senha estiver em vários sites, um vazamento abre todas as portas.
- Use um gerenciador de senhas para guardar e preencher as senhas. Você só precisa decorar uma senha-mestra longa.
- Ative a verificação em duas etapas (aplicativo autenticador ou chave de segurança) nas contas de e-mail, banco e redes sociais.
- Não troque por trocar. As diretrizes atuais de segurança, como a NIST SP 800-63B, recomendam trocar a senha quando houver suspeita de vazamento, e não em intervalos fixos.
Precisa de identificadores únicos em vez de senhas? Use o gerador de UUID. Para montar cadastros de teste completos, veja o gerador de pessoas, e para sorteios justos, o sorteador de números.