O que faz uma senha ser forte de verdade
Força de senha se mede em entropia, medida em bits — na prática, quantas combinações um atacante precisaria testar até acertar. A conta é simples: entropia = tamanho da senha × log₂(tamanho do alfabeto).
Com as quatro opções marcadas nesta ferramenta, o alfabeto tem 76 caracteres possíveis, e cada caractere sorteado acrescenta cerca de 6,2 bits. É por isso que o tamanho manda mais do que a "criatividade":
| Senha | Combinações possíveis | Entropia |
|---|---|---|
| 8 letras minúsculas | ≈ 2 × 10¹¹ (200 bilhões) | ≈ 38 bits |
| 8 caracteres mistos | ≈ 1 × 10¹⁵ | ≈ 50 bits |
| 12 caracteres mistos | ≈ 4 × 10²² | ≈ 75 bits |
| 16 caracteres mistos | ≈ 1 × 10³⁰ | ≈ 100 bits |
| 20 caracteres mistos | ≈ 4 × 10³⁷ | ≈ 125 bits |
Para dar escala: quando um banco de dados vaza, o ataque é offline e uma placa de vídeo moderna consegue testar bilhões de tentativas por segundo — a velocidade real varia muito conforme o algoritmo usado pelo site para guardar a senha. Com 200 bilhões de combinações, uma senha de 8 letras minúsculas cai rápido. Com 4 × 10²², a de 12 caracteres deixa de ser alvo viável. Em ataque online, contra o site no ar, o bloqueio por tentativas muda completamente o cenário.
A leitura prática dessa tabela: acrescentar quatro caracteres vale muito mais do que trocar uma letra por um símbolo. Ir de 12 para 16 multiplica as combinações por cerca de 30 milhões.
Quanto usar em cada tipo de conta
| Tipo de conta | Tamanho sugerido | Por quê |
|---|---|---|
| E-mail principal | 16 a 20 caracteres | é a chave-mestra: quem tem seu e-mail recupera todas as outras contas |
| Banco, corretora, gov.br | 16 caracteres ou mais | dinheiro e documentos, com dano irreversível |
| Gerenciador de senhas | frase-senha longa | é a única que você precisa decorar |
| Redes sociais e lojas | 12 a 16 caracteres | alvo comum de vazamento em massa |
| Wi-Fi de casa | 16 caracteres ou mais | fica salvo nos aparelhos, ninguém precisa digitar de novo |
| Cadastro descartável | 12 caracteres | baixo risco, mas nunca repetida |
Como usar esta página em 4 passos
- Arraste o controle de tamanho para 16 (ou mais, se for e-mail ou banco) e deixe as quatro categorias de caracteres marcadas.
- Se o sistema de destino recusar símbolos — acontece com bancos e sistemas antigos —, desmarque "Símbolos" e compense aumentando o tamanho em quatro ou cinco caracteres.
- Marque "Evitar ambíguos" quando a senha for ditada por telefone, escrita à mão ou digitada em TV e videogame. Isso elimina l, 1, I, O e 0.
- Clique em Copiar e cole direto no cadastro do site e no seu gerenciador de senhas. Não tente memorizar.
Frase-senha: a alternativa que dá para decorar
Para a senha mestra do gerenciador — a única que você realmente precisa lembrar — a estratégia melhor é a frase-senha: várias palavras sorteadas, não escolhidas. Seis palavras tiradas ao acaso de uma lista de 7.776 termos somam cerca de 77 bits, praticamente o mesmo que uma senha aleatória de 12 caracteres, e são muito mais fáceis de memorizar.
O detalhe decisivo é o sorteio. Frase de música, versículo, escalação do time ou bordão de novela não valem: esses trechos estão em dicionários de ataque justamente porque muita gente pensa neles. Palavra escolhida por você "aleatoriamente" também não é aleatória — o cérebro humano tem preferências previsíveis.
Os erros que entregam sua conta
- Reutilizar senha. É o erro nº 1. Quando um site vaza, a primeira coisa que criminosos fazem é testar aquele e-mail e senha em banco, e-mail e redes sociais — é o ataque conhecido como credential stuffing, e ele funciona porque a maioria das pessoas repete.
- Dados pessoais. Data de nascimento, nome do filho, placa do carro, time de coração — tudo isso está nas suas redes sociais e é o primeiro palpite de qualquer ataque direcionado.
- Padrões de teclado. "qwerty123", "asdf1234" e afins estão em todos os dicionários de ataque, com ou sem número no final.
- Trocar "a" por "@". S3nh@F0rt3 parece esperta, mas essas substituições são as primeiras variações testadas pelos programas de quebra. O ganho real é próximo de zero.
- Senha-base com sufixo por site. "MinhaSenha!face", "MinhaSenha!insta". Basta um vazamento para o padrão ficar óbvio.
- Guardar senha em conversa de WhatsApp ou em bloco de notas sem proteção. Celular perdido ou conta clonada entrega tudo de uma vez.
- Digitar a senha em link recebido por mensagem. Nenhuma senha forte protege contra phishing: se você entrega o dado na página falsa, o tamanho não importa. Acesse sempre pelo aplicativo ou digitando o endereço.
Como guardar senhas aleatórias sem enlouquecer
Não guarde de cabeça. Use um gerenciador de senhas — o do próprio navegador, o das contas Google e iCloud, ou aplicativos dedicados como Bitwarden (com plano gratuito), 1Password e KeePass. Você memoriza uma única frase-senha longa e o gerenciador cuida do resto, inclusive preenchendo os campos automaticamente. Esse preenchimento automático tem um efeito colateral útil: se o gerenciador não oferecer a senha na página, é sinal de que o endereço não é o verdadeiro.
Onde for possível, ative a verificação em duas etapas. Assim, mesmo com a senha vazada, a conta continua protegida. A ordem de preferência é: chave de segurança física, depois aplicativo autenticador, e só então SMS — que é a opção mais frágil por causa do golpe de portabilidade de chip, em que o criminoso transfere seu número para outro aparelho. Guarde os códigos de recuperação em local separado; sem eles, um celular perdido pode custar a conta.
Vale também revisar as três contas mais críticas — e-mail principal, banco e gov.br — e conferir o telefone e o e-mail de recuperação cadastrados. É por esse caminho, e não pela senha, que boa parte dos sequestros de conta acontece.
Perguntas frequentes
O que importa mais: senha longa ou senha complicada?
O tamanho. Cada caractere adicional multiplica as combinações pelo tamanho do alfabeto. Com as quatro categorias marcadas, cada caractere vale cerca de 6,2 bits: 8 caracteres dão perto de 50 bits, 12 dão 75 e 16 dão 100.
Frase-senha é mais segura que senha aleatória?
Pode ser equivalente, desde que as palavras sejam sorteadas. Seis palavras aleatórias de uma lista de 7.776 termos somam cerca de 77 bits — parecido com uma senha aleatória de 12 caracteres. Frase de música ou versículo não vale.
Verificação em duas etapas por SMS é segura?
É melhor que nada, mas é a opção mais frágil, por causa do golpe de portabilidade de chip. Prefira aplicativo autenticador ou chave de segurança física.
Como sei se minha senha vazou?
Navegadores e gerenciadores de senha modernos têm monitor de vazamento embutido e avisam quando suas credenciais aparecem em bases públicas. Havendo alerta, troque a senha daquele serviço e de todos onde você repetiu a mesma.
Posso anotar minhas senhas no papel?
Um caderno guardado em casa é mais seguro do que repetir a mesma senha em vinte sites — o ataque em massa vem da internet, não da sua sala. Ainda assim, o gerenciador é melhor: preenche sozinho, sincroniza e alerta sobre vazamentos.
Com que frequência devo trocar minhas senhas?
Não precisa ser todo mês. A orientação atual é trocar quando houver suspeita de vazamento ou acesso indevido. Troca forçada e frequente costuma produzir senhas piores, com incremento previsível no final.