O que faz uma senha ser forte de verdade
Força de senha se mede em entropia, medida em bits — na prática, quantas combinações um atacante precisaria testar até acertar. A conta é simples: entropia = tamanho da senha × log₂(tamanho do alfabeto).
| Senha | Combinações possíveis | Entropia |
|---|---|---|
| 8 letras minúsculas | ≈ 2 × 10¹¹ (200 bilhões) | ≈ 38 bits |
| 8 caracteres mistos | ≈ 1 × 10¹⁵ | ≈ 50 bits |
| 12 caracteres mistos | ≈ 4 × 10²² | ≈ 75 bits |
| 16 caracteres mistos | ≈ 1 × 10³⁰ | ≈ 100 bits |
| 20 caracteres mistos | ≈ 4 × 10³⁷ | ≈ 125 bits |
Para dar escala: quando um banco de dados vaza, o ataque é offline e uma placa de vídeo moderna consegue testar bilhões de tentativas por segundo — a velocidade real varia muito conforme o algoritmo usado pelo site para guardar a senha. Com 200 bilhões de combinações, uma senha de 8 letras minúsculas cai rápido. Com 4 × 10²², a de 12 caracteres deixa de ser alvo viável. Em ataque online, contra o site no ar, o bloqueio por tentativas muda completamente o cenário.
Quanto usar em cada tipo de conta
| Tipo de conta | Tamanho sugerido | Por quê |
|---|---|---|
| E-mail principal | 16 a 20 caracteres | é a chave-mestra: quem tem seu e-mail recupera todas as outras contas |
| Banco, corretora, gov.br | 16 caracteres ou mais | dinheiro e documentos, com dano irreversível |
| Gerenciador de senhas | frase-senha longa | é a única que você precisa decorar |
| Redes sociais e lojas | 12 a 16 caracteres | alvo comum de vazamento em massa |
| Wi-Fi de casa | 16 caracteres ou mais | fica salvo nos aparelhos, ninguém precisa digitar de novo |
| Cadastro descartável | 12 caracteres | baixo risco, mas nunca repetida |
Perguntas frequentes
Qual o tamanho ideal de uma senha forte?
Hoje o consenso é de no mínimo 12 caracteres, misturando letras maiúsculas, minúsculas, números e símbolos. Para contas críticas como e-mail e banco, use 16 ou mais.
Este gerador é seguro? A senha é enviada para algum servidor?
A senha é gerada no seu próprio navegador usando a API criptográfica do sistema (crypto.getRandomValues) e nunca sai do seu dispositivo. Não armazenamos nem vemos nada.
Como vou lembrar de uma senha aleatória?
Não decore: use um gerenciador de senhas (o do próprio navegador, iCloud, Bitwarden, 1Password). Você só precisa lembrar de uma senha mestra.
Com que frequência devo trocar minhas senhas?
A recomendação atual é trocar apenas quando houver suspeita de vazamento — desde que cada conta tenha uma senha única e forte. Reutilizar senha é o risco real.
O que importa mais: senha longa ou senha complicada?
O tamanho. Cada caractere a mais multiplica o número de combinações pelo tamanho do alfabeto usado. Com maiúsculas, minúsculas, números e símbolos, cada caractere acrescenta cerca de 6,2 bits de entropia: 8 caracteres dão por volta de 50 bits, 12 dão 75 e 16 dão 100. Acrescentar quatro caracteres rende muito mais do que trocar uma letra por um símbolo.
Frase-senha é mais segura que senha aleatória?
Pode ser equivalente, desde que as palavras sejam sorteadas e não escolhidas por você. Seis palavras sorteadas de uma lista de 7.776 termos somam cerca de 77 bits de entropia, parecido com uma senha aleatória de 12 caracteres. Frase tirada de música, versículo ou frase famosa não vale: está nos dicionários de ataque.
Verificação em duas etapas por SMS é segura?
É melhor que nada, mas é a opção mais frágil: existe o golpe de portabilidade de chip, em que o criminoso transfere seu número para outro aparelho e passa a receber os códigos. Prefira aplicativo autenticador ou chave de segurança física, e guarde os códigos de recuperação em lugar seguro.
Como sei se minha senha vazou?
Os principais navegadores e gerenciadores de senha têm monitor de vazamento embutido: eles comparam suas credenciais com bases públicas de vazamentos e avisam quando há coincidência. Se aparecer alerta, troque a senha daquele serviço e de qualquer outro onde você tenha repetido a mesma.
Posso anotar minhas senhas no papel?
Um caderno guardado em casa é mais seguro do que repetir a mesma senha em vinte sites, porque o ataque em massa vem da internet, não de dentro da sua casa. Ainda assim, o gerenciador de senhas é melhor: preenche sozinho, sincroniza entre aparelhos e alerta sobre vazamentos. Nunca guarde senhas em bloco de notas do celular sem proteção nem em conversa de WhatsApp.