🔐 SenhaForte Todas as ferramentas →

Gerador de Senha Forte

Senhas aleatórias criadas com a API criptográfica do seu navegador. Nada sai do seu dispositivo.

Tamanho: 16
espaço publicitário

O que faz uma senha ser forte de verdade

Força de senha se mede em entropia, medida em bits — na prática, quantas combinações um atacante precisaria testar até acertar. A conta é simples: entropia = tamanho da senha × log₂(tamanho do alfabeto).

Com as quatro opções marcadas nesta ferramenta, o alfabeto tem 76 caracteres possíveis, e cada caractere sorteado acrescenta cerca de 6,2 bits. É por isso que o tamanho manda mais do que a "criatividade":

SenhaCombinações possíveisEntropia
8 letras minúsculas≈ 2 × 10¹¹ (200 bilhões)≈ 38 bits
8 caracteres mistos≈ 1 × 10¹⁵≈ 50 bits
12 caracteres mistos≈ 4 × 10²²≈ 75 bits
16 caracteres mistos≈ 1 × 10³⁰≈ 100 bits
20 caracteres mistos≈ 4 × 10³⁷≈ 125 bits

Para dar escala: quando um banco de dados vaza, o ataque é offline e uma placa de vídeo moderna consegue testar bilhões de tentativas por segundo — a velocidade real varia muito conforme o algoritmo usado pelo site para guardar a senha. Com 200 bilhões de combinações, uma senha de 8 letras minúsculas cai rápido. Com 4 × 10²², a de 12 caracteres deixa de ser alvo viável. Em ataque online, contra o site no ar, o bloqueio por tentativas muda completamente o cenário.

A leitura prática dessa tabela: acrescentar quatro caracteres vale muito mais do que trocar uma letra por um símbolo. Ir de 12 para 16 multiplica as combinações por cerca de 30 milhões.

Quanto usar em cada tipo de conta

Tipo de contaTamanho sugeridoPor quê
E-mail principal16 a 20 caracteresé a chave-mestra: quem tem seu e-mail recupera todas as outras contas
Banco, corretora, gov.br16 caracteres ou maisdinheiro e documentos, com dano irreversível
Gerenciador de senhasfrase-senha longaé a única que você precisa decorar
Redes sociais e lojas12 a 16 caracteresalvo comum de vazamento em massa
Wi-Fi de casa16 caracteres ou maisfica salvo nos aparelhos, ninguém precisa digitar de novo
Cadastro descartável12 caracteresbaixo risco, mas nunca repetida

Como usar esta página em 4 passos

  1. Arraste o controle de tamanho para 16 (ou mais, se for e-mail ou banco) e deixe as quatro categorias de caracteres marcadas.
  2. Se o sistema de destino recusar símbolos — acontece com bancos e sistemas antigos —, desmarque "Símbolos" e compense aumentando o tamanho em quatro ou cinco caracteres.
  3. Marque "Evitar ambíguos" quando a senha for ditada por telefone, escrita à mão ou digitada em TV e videogame. Isso elimina l, 1, I, O e 0.
  4. Clique em Copiar e cole direto no cadastro do site e no seu gerenciador de senhas. Não tente memorizar.

Frase-senha: a alternativa que dá para decorar

Para a senha mestra do gerenciador — a única que você realmente precisa lembrar — a estratégia melhor é a frase-senha: várias palavras sorteadas, não escolhidas. Seis palavras tiradas ao acaso de uma lista de 7.776 termos somam cerca de 77 bits, praticamente o mesmo que uma senha aleatória de 12 caracteres, e são muito mais fáceis de memorizar.

O detalhe decisivo é o sorteio. Frase de música, versículo, escalação do time ou bordão de novela não valem: esses trechos estão em dicionários de ataque justamente porque muita gente pensa neles. Palavra escolhida por você "aleatoriamente" também não é aleatória — o cérebro humano tem preferências previsíveis.

Os erros que entregam sua conta

Como guardar senhas aleatórias sem enlouquecer

Não guarde de cabeça. Use um gerenciador de senhas — o do próprio navegador, o das contas Google e iCloud, ou aplicativos dedicados como Bitwarden (com plano gratuito), 1Password e KeePass. Você memoriza uma única frase-senha longa e o gerenciador cuida do resto, inclusive preenchendo os campos automaticamente. Esse preenchimento automático tem um efeito colateral útil: se o gerenciador não oferecer a senha na página, é sinal de que o endereço não é o verdadeiro.

Onde for possível, ative a verificação em duas etapas. Assim, mesmo com a senha vazada, a conta continua protegida. A ordem de preferência é: chave de segurança física, depois aplicativo autenticador, e só então SMS — que é a opção mais frágil por causa do golpe de portabilidade de chip, em que o criminoso transfere seu número para outro aparelho. Guarde os códigos de recuperação em local separado; sem eles, um celular perdido pode custar a conta.

Vale também revisar as três contas mais críticas — e-mail principal, banco e gov.br — e conferir o telefone e o e-mail de recuperação cadastrados. É por esse caminho, e não pela senha, que boa parte dos sequestros de conta acontece.

Perguntas frequentes

O que importa mais: senha longa ou senha complicada?
O tamanho. Cada caractere adicional multiplica as combinações pelo tamanho do alfabeto. Com as quatro categorias marcadas, cada caractere vale cerca de 6,2 bits: 8 caracteres dão perto de 50 bits, 12 dão 75 e 16 dão 100.

Frase-senha é mais segura que senha aleatória?
Pode ser equivalente, desde que as palavras sejam sorteadas. Seis palavras aleatórias de uma lista de 7.776 termos somam cerca de 77 bits — parecido com uma senha aleatória de 12 caracteres. Frase de música ou versículo não vale.

Verificação em duas etapas por SMS é segura?
É melhor que nada, mas é a opção mais frágil, por causa do golpe de portabilidade de chip. Prefira aplicativo autenticador ou chave de segurança física.

Como sei se minha senha vazou?
Navegadores e gerenciadores de senha modernos têm monitor de vazamento embutido e avisam quando suas credenciais aparecem em bases públicas. Havendo alerta, troque a senha daquele serviço e de todos onde você repetiu a mesma.

Posso anotar minhas senhas no papel?
Um caderno guardado em casa é mais seguro do que repetir a mesma senha em vinte sites — o ataque em massa vem da internet, não da sua sala. Ainda assim, o gerenciador é melhor: preenche sozinho, sincroniza e alerta sobre vazamentos.

Com que frequência devo trocar minhas senhas?
Não precisa ser todo mês. A orientação atual é trocar quando houver suspeita de vazamento ou acesso indevido. Troca forçada e frequente costuma produzir senhas piores, com incremento previsível no final.