Segurança

Verificador de força de senha

Digite uma senha e a página a desmonta do jeito que um software de quebra faria — palavras, anos, sequências de teclado — e cobra de cada pedaço o que ele realmente vale. O campo vem mascarado por padrão, e a análise vem junto. Nada do que você digita sai da aba; a página não faz nenhuma requisição de rede.

Nada é transmitido. Feche a aba e tudo some.
0Caracteres
0/4Tipos de caracteres
0Bits de entropia
Veredito

Quanto tempo ela resistiria

    O que um atacante vê

      Verificações

        O que a "força" mede de verdade

        Uma senha não é forte nem fraca por si só. Ela é forte ou fraca em relação à ordem em que alguém tenta adivinhá-la. Os atacantes não começam em aaaaaaaa e vão contando para cima: eles começam pelas senhas que pessoas reais já usaram, passam essas senhas por regras que acrescentam um dígito, deixam a primeira letra maiúscula, trocam e por 3, e só recorrem à força bruta quando os truques baratos acabam.

        A entropia em bits é o jeito de colocar um número nisso. Um bit significa duas possibilidades, dez bits cerca de mil, vinte bits cerca de um milhão, e cada bit a mais dobra o trabalho. Contra o pior caso realista — um arquivo de senhas roubado que o site guardou com um hash ruim — 40 bits entregam você em menos de um segundo, 60 bits duram cerca de uma semana e 80 bits resistem por algo como dezenove mil anos. Essa é a escala inteira, e ela é mais íngreme do que parece.

        Como esta página faz a estimativa

        A senha é cortada nos maiores pedaços reconhecíveis, e cada pedaço é cobrado pelo que custaria a um atacante chegar até ele. Uma palavra de dicionário custa cerca de 14 bits, que é o que uma lista de 20.000 palavras implica. Um ano custa cerca de 7 bits, porque só existem uns 150 plausíveis. Uma sequência de teclado não custa quase nada. Os caracteres que não pertencem a nenhum padrão são cobrados pelo preço cheio do conjunto de caracteres em uso.

        Pegue Garden2019!. Onze caracteres tirados de um conjunto de 95 dão 72 bits se você multiplicar tudo, o que soa excelente. Cobrado do jeito que um atacante cobraria: uma palavra (14 bits), um bit pela maiúscula, um ano (7 bits) e um único símbolo imprevisível (7 bits). Vinte e nove no total. Digite a senha aí em cima e é isso que aparece: menos de uma hora contra um vazamento com hash decente, instantâneo contra um com hash ruim. Essa distância é o propósito inteiro desta ferramenta. O comprimento só ajuda quando o comprimento é imprevisível.

        Por que o número é um teto, não uma promessa

        O que os tempos de quebra pressupõem

        Três atacantes são mostrados, e a distância entre eles é maior do que qualquer decisão que você vá tomar sobre a senha. Adivinhar numa tela de login que bloqueia contas é desesperador para o atacante: cerca de 350 tentativas por hora. Um arquivo de senhas roubado que foi guardado com bcrypt custa cerca de 100.000 palpites por segundo. O mesmo arquivo com hash MD5 custa um trilhão por segundo em hardware de games alugado. A mesma senha, dez milhões de vezes de diferença, decidida inteiramente por uma escolha que o site fez e nunca contou a você.

        Os números pressupõem que o atacante acha a sua senha na metade da busca, que é o caso médio, e são arredondados para uma ordem de grandeza de propósito. Trate-os como "segundos, dias ou séculos", não como uma contagem regressiva.

        O que realmente protege uma conta

        Desde 2017 o órgão de normas dos Estados Unidos, o NIST, recomenda o oposto do que a maioria das regras de senha ainda exige: um mínimo de 8 caracteres, permitir pelo menos 64, aceitar qualquer caractere inclusive espaços, comparar as senhas novas com listas de senhas vazadas e parar de impor regras de composição e troca periódica. Ficou demonstrado que essas regras empurravam as pessoas para comportamentos previsíveis: Password1! virando Password2! a cada noventa dias.

        A versão prática é curta. Faça a senha longa em vez de esperta; quatro ou cinco palavras aleatórias ganham de uma palavra torturada toda vez. Nunca use a mesma senha duas vezes, porque o jeito mais comum de perder uma conta é o credential stuffing: uma senha vazada de um fórum em 2019 testada hoje no seu e-mail. Use um gerenciador de senhas, já que lembrar senhas únicas é a parte que os humanos realmente não conseguem fazer. E ligue a autenticação em duas etapas, que vale mais do que todos os bits de entropia desta página, porque é a única coisa que ajuda quando você digita a sua senha perfeita num formulário de login falso e convincente.

        Perguntas frequentes

        É seguro digitar a minha senha real nesta página?

        Tecnicamente sim: a análise roda na sua aba, a página não faz requisições de rede e nada é guardado. Mesmo assim o hábito geral vale a pena: nunca digite uma senha real num site que você não consegue verificar. Na dúvida, teste uma senha com o mesmo formato e o mesmo comprimento.

        Por que a minha senha longa tem uma pontuação ruim?

        Porque o comprimento só conta quando é imprevisível. Uma palavra, um ano e um ponto de exclamação dão onze caracteres e menos de 30 bits, já que o atacante adivinha palavras e anos em vez de caracteres. O detalhamento mostra exatamente quais pedaços não custam nada.

        Isto verifica se a minha senha apareceu num vazamento de dados?

        Não. Isso exigiria consultar um banco de dados de vazamentos pela rede, e esta página não faz nenhuma requisição, de propósito. É a principal coisa que a ferramenta não consegue dizer: uma boa pontuação aqui não fala nada sobre a senha já ter vazado ou não.

        Qual deve ser o tamanho de uma senha?

        Doze caracteres é o piso para qualquer coisa que importe, dezesseis ou mais para e-mail e banco, e para uma frase-senha mire em quatro ou cinco palavras realmente aleatórias. O comprimento é a única propriedade que aumenta o custo do atacante não importa quais truques ele use.

        Símbolos e letras maiúsculas importam?

        Menos do que as pessoas pensam. Acrescentar um símbolo a uma senha de 20 caracteres aumenta a entropia dela em uma porcentagem pequena; acrescentar mais quatro caracteres aumenta muito mais, e você ainda consegue digitar a senha. Os símbolos ajudam mais quando quebram uma palavra reconhecível ao meio do que quando ficam no fim.

        Última atualização 19 de setembro de 2026