CodeKitHub
Ferramentas do dia a dia

Gerador de senhas aleatórias robustas

Última atualização:

Crie uma senha forte e aleatória com um único clique. Escolha o comprimento e os tipos de caracteres e obtenha uma estimativa em tempo real da sua segurança. As senhas são criadas com o gerador aleatório criptográfico do seu navegador e nunca saem do seu dispositivo — nada é transmitido, armazenado ou registado.

Força:

Como usar

  1. Defina o comprimento pretendido com o controlo deslizante (recomenda-se 16+).
  2. Assinale os tipos de caracteres que desejar — quanto mais tipos, mais forte será a senha.
  3. Opcionalmente, exclua os caracteres ambíguos se for introduzir a senha manualmente.
  4. Clique em «Gerar senha» (também aparece uma nova sempre que alterar uma opção).
  5. Clique em «Copiar» e guarde-a num gestor de senhas.

Exemplo

Entrada

Length: 16, all character types enabled

Resultado

K7#mQv9!xR2pWz@e

Cerca de 105 bits de entropia — um cluster moderno de GPUs demoraria mais tempo do que a idade do universo a decifrá-lo por força bruta.

O que é esta ferramenta?

Um gerador de senhas cria senhas aleatórias que são muito mais seguras do que qualquer coisa que um ser humano possa inventar. As pessoas escolhem padrões fáceis de memorizar — nomes, datas, sequências de teclas — e os atacantes conhecem todos esses padrões. Uma senha aleatória de 16 caracteres, proveniente de um conjunto completo de caracteres, tem cerca de 100 bits de entropia, o que está além de qualquer ataque de força bruta realista.

Este gerador utiliza a API Web Crypto (a mesma fonte de aleatoriedade segura que o seu sistema operativo utiliza para as chaves de encriptação), garante pelo menos um carácter de cada conjunto que selecionar e apresenta uma estimativa de segurança baseada na entropia, para que possa ver o efeito de cada opção.

A diretriz de senhas do NIST, a SP 800-63B, confirma isso: ela recomenda aceitar senhas longas (pelo menos até 64 caracteres), verificar candidatas contra listas de vazamentos conhecidos e abandonar regras obrigatórias de composição e trocas programadas — porque comprimento e aleatoriedade, não símbolos obrigatórios, é que determinam a força real.

Dicas práticas

  • O comprimento supera a complexidade: uma senha de 20 caracteres composta apenas por letras minúsculas e algarismos é mais segura do que uma de 10 caracteres que utilize todos os símbolos — observe o medidor de entropia enquanto arrasta o cursor para comprovar por si próprio.
  • Alguns sites limitam o comprimento ou proíbem o uso de símbolos (os bancos são famosos por isso). Adapte-se às regras deles utilizando as caixas de seleção, em vez de editar a senha manualmente — as edições manuais tornam a senha previsível exatamente nos pontos em que as introduziu.
  • Crie uma senha nova para cada site. A segurança de qualquer senha torna-se irrelevante assim que esta for reutilizada num site que tenha sido alvo de uma violação.
  • No caso de uma senha que tenha de memorizar (início de sessão no portátil, senha mestra do gestor de senhas), uma com mais de 20 caracteres e sem símbolos é, muitas vezes, mais fácil de digitar e igualmente segura.

O que significa «forte»? Uma comparação

Números concretos para contextualizar: uma combinação de 8 caracteres (~52 bits) é quebrada por um sistema moderno com GPU em poucas horas, caso o hash do site seja divulgado. Uma combinação de 12 caracteres (~78 bits) resiste durante anos. Uma combinação de 16 caracteres (~105 bits) dura mais do que o próprio hardware que a atacaria. A tentativa de adivinhação online é muito mais lenta do que estes valores offline — os limites de taxa restringem os atacantes a milhares de tentativas, e não a triliões — mas não se controla que tipo de violação irá ocorrer, por isso deve gerar-se tendo em conta o cenário offline.

É também por isso que os gestores de senhas revolucionaram o panorama: quando não é preciso memorizar nada, todas as senhas podem ter mais de 16 caracteres aleatórios, e uma violação de segurança deixa de ter impacto nas suas outras contas.

Gerador de Números Aleatórios · Gerador de MD5

Boas práticas de gestão de senhas

Gerar uma senha forte resolve só metade do problema — a outra metade é não ter de a memorizar. Um gestor de senhas (integrado no navegador ou dedicado, como Bitwarden ou 1Password) guarda cada senha gerada aqui de forma encriptada e preenche-a automaticamente, o que elimina o hábito de reutilizar a mesma senha «forte» em vários sites por preguiça de decorar dez diferentes.

Ative sempre a autenticação em dois fatores (2FA) nas contas importantes, além da senha — banco, e-mail principal, gestor de senhas. Uma senha de 100 bits de entropia ainda pode ser comprometida por phishing ou por um dispositivo infetado; o 2FA é a segunda barreira que impede o acesso mesmo nesse cenário.

Casos de utilização comuns

  • Ao criar uma nova conta num site que impõe uma política de senhas específica (comprimento mínimo, deve incluir símbolos) — defina aqui as opções de correspondência, em vez de editar manualmente a senha para que cumpra os requisitos.
  • Gerar um conjunto de senhas únicas ao configurar várias contas ou utilizadores de teste de uma só vez.
  • Substituir uma senha reutilizada após uma notificação de violação de segurança, utilizando uma senha única por cada conta afetada.
  • Criar uma senha para um router Wi-Fi ou para um dispositivo partilhado que seja segura, mas que exclua caracteres ambíguos para quem a tiver de digitar a partir de um cartão impresso.

Por que usar?

Vai abrir conta num banco e o campo de senha exige 12+ caracteres com símbolo e número? Gere uma que passa na regra logo de primeira, sem tentar três vezes.

Acabou de configurar o roteador Wi-Fi de casa e vai anotar a senha num cartão para os convidados lerem — ative «excluir caracteres ambíguos» para ninguém confundir 0 com O.

Recebeu um e-mail de vazamento de dados dizendo que a sua senha do LinkedIn apareceu numa lista pública — troque-a agora por uma gerada aqui, exclusiva para aquele site.

Está criando dez contas de teste para o QA de um sistema novo — gere uma senha forte e diferente para cada uma em segundos, em vez de reutilizar «Teste123!» em todas.

A política de senha corporativa exige troca trimestral e proíbe reaproveitar as últimas cinco — gere uma nova em vez de só incrementar o número no fim da antiga.

Está numa rede pública de aeroporto e não quer confiar num gerador de senha online qualquer — este roda inteiramente no seu navegador, então nada trafega pela rede Wi-Fi do aeroporto.

Perguntas frequentes

É seguro criar uma senha num site?

Neste caso, sim — a geração é feita inteiramente no seu navegador, utilizando a API Web Crypto. Nenhuma solicitação de rede transmite a senha; você pode até carregar a página, desligar-se da Internet e gerá-la offline.

Qual deve ser o comprimento da minha senha?

16 caracteres com tipos mistos é uma boa opção por predefinição para contas importantes. 12 é um mínimo aceitável. O comprimento é mais importante do que a complexidade: uma senha mais longa é melhor do que uma mais curta com mais símbolos. Se um limite do site obrigar a usar uma senha mais curta, compense ativando todos os tipos de caracteres — mas prefira o comprimento sempre que tiver escolha, que é também a posição do NIST SP 800-63B.

O que significa a estimativa de resistência?

É a entropia: o número de bits que um invasor tem de adivinhar. Cada bit adicionado duplica o trabalho de adivinhação. Menos de 45 bits é fraco, 70 ou mais é forte para contas online e 100 ou mais resiste até a ataques offline a hashes de senhas roubadas.

Devo utilizar a mesma senha gerada em vários sites?

Não. Quando um site é alvo de um ataque, os atacantes tentam utilizar a senha que foi divulgada em todos os outros sites. Crie uma senha única para cada site e guarde-as num gestor de senhas — é para isso que servem os gestores de senhas.

Por que excluir caracteres ambíguos?

Caracteres como 0/O e 1/l/I parecem idênticos em muitos tipos de letra. Se alguma vez tiver de ler a senha em voz alta ou digitá-la a partir de um papel, excluí-los evita erros frustrantes. Isso reduz ligeiramente a entropia, o que o indicador de segurança reflete com precisão.

Qual deve ser o comprimento de uma senha gerada?

Se o site aceitar, 16 caracteres aleatórios de um conjunto de caracteres completo está além de qualquer ataque de força bruta realista; 12 é um mínimo razoável para contas comuns. Se precisar usar uma senha mais curta devido a um limite do site, compense ativando todos os tipos de caracteres — mas prefira o comprimento sempre que tiver a opção, que é também a posição do NIST SP 800-63B.

Qual é a fonte de aleatoriedade usada e por que isso importa?

A ferramenta usa crypto.getRandomValues(), a Web Crypto API do próprio navegador — a mesma fonte usada para gerar chaves criptográficas. Ao contrário de Math.random(), que é previsível e pode, em teoria, ser reconstruído a partir de saídas anteriores, a Web Crypto API usa um gerador de números aleatórios criptograficamente seguro fornecido pelo sistema operativo.

Uma senha «forte» aqui vai passar em qualquer regra de senha de site?

Na grande maioria dos casos, sim, mas alguns sites ainda têm regras antiquadas — por exemplo, proíbem certos símbolos ou limitam o comprimento máximo a 20 ou 32 caracteres. Se o site rejeitar a senha gerada, ajuste os conjuntos de caracteres marcados ou reduza o comprimento até ela ser aceite, mantendo o máximo de tipos de caracteres possível.

Este gerador funciona em qualquer navegador ou dispositivo?

Sim — a Web Crypto API está disponível em todos os navegadores modernos (Chrome, Firefox, Safari, Edge) desde 2017, incluindo as versões móveis. Não há dependência de plugins nem de bibliotecas externas.

Posso confiar num gerador de senhas que roda num site?

Este é seguro porque é verificável: todo o código roda no seu navegador, pode inspecionar a aba de rede das ferramentas de programador e confirmar que nenhuma requisição é feita ao gerar a senha. Evite geradores que pedem para você «enviar» ou «salvar» a senha gerada num servidor — aí sim há risco real.

Ferramentas relacionadas