Porque usar um gerador de palavras-passe?
Palavras-passe fracas ou reutilizadas continuam a ser a principal causa de comprometimento de contas online. Segundo o relatório Verizon DBIR 2024, 80% das violações envolvem credenciais roubadas ou adivinhadas. Um gerador de palavras-passe elimina os vieses humanos e cria credenciais verdadeiramente aleatórias.
O problema das palavras-passe criadas manualmente:
Os humanos são péssimos em gerar aleatoriedade. Reutilizamos os mesmos padrões: nome + ano de nascimento, nome do cão + "123", palavra do dicionário com um "!" no final. Essas palavras-passe caem em segundos diante de um ataque de dicionário.
O que um gerador resolve:
- Verdadeira aleatoriedade: sem padrões, palavras do dicionário ou informações pessoais
- Força calibrada: ajuste o comprimento, os tipos de caracteres e a entropia conforme a sua necessidade
- Geração instantânea: crie uma nova palavra-passe em milissegundos
- Reprodutibilidade: mesmo nível de segurança para cada palavra-passe gerada
Como usar o gerador em 3 passos
Passo 1: escolher o modo de geração
Dois modos estão disponíveis:
- Aleatório: caracteres individuais misturados (ex:
k7#Qm9!xR2pL$wN4). Entropia máxima por caractere. Ideal quando um gestor de palavras-passe armazena a palavra-passe para si. - Memorável: frases-palavra-passe compostas de palavras aleatórias (ex:
Sloppily8-Rosy3-Unlocking8-Angelic4). Mais fácil de lembrar e introduzir, com entropia elevada graças ao número de palavras.
Passo 2: ajustar os parâmetros
No modo Aleatório:
- Comprimento: 4 a 128 caracteres (recomendado: 16+ para contas sensíveis)
- Tipos de caracteres: maiúsculas, minúsculas, dígitos, símbolos
- Exclusões: caracteres semelhantes (0/O, 1/l/I), caracteres personalizados
No modo Memorável:
- Número de palavras: 3 a 10 (recomendado: 4+ palavras)
- Separador: hífen, espaço, ponto, personalizado
- Opções: capitalização, adição de dígitos entre as palavras
Passo 3: copiar e usar
Clique no botão copiar. A palavra-passe é copiada para a sua área de transferência. Use-a imediatamente no seu gestor de palavras-passe ou no formulário de registo do serviço.
O indicador de força exibe em tempo real a entropia (em bits), a pontuação de segurança e o tempo estimado de quebra por força bruta.
Aleatório vs. Memorável: quando usar cada modo
| Critério | Modo Aleatório | Modo Memorável |
|---|---|---|
| Entropia por caractere | ~6,5 bits (95 caracteres ASCII) | ~12,9 bits por palavra (7776 palavras Diceware) |
| Exemplo | k7#Qm9!xR2pL$wN4 | Sloppily8-Rosy3-Unlocking8 |
| Facilidade de memorização | Impossível sem gestor | Possível com esforço |
| Facilidade de digitação | Difícil (símbolos, caixa) | Fácil (palavras comuns) |
| Caso de uso ideal | Contas armazenadas num gestor | Palavra-passe mestra, PIN, acesso partilhado |
Quando escolher Aleatório:
- Contas web armazenadas no 1Password, Bitwarden ou KeePass
- Chaves de API e credenciais de serviço
- Qualquer palavra-passe que nunca precisará introduzir manualmente
Quando escolher Memorável:
- A palavra-passe mestra do seu gestor (a única que memoriza)
- Os códigos de desbloqueio que introduz com frequência (ecrã de bloqueio)
- As palavras-passe partilhadas que precisa de comunicar verbalmente
Entendendo a entropia das palavras-passe
A entropia mede a imprevisibilidade em bits. Cada bit dobra o número de combinações possíveis. A fórmula é: entropia = log2(número_de_combinações).
Exemplo prático:
- Uma palavra-passe de 8 caracteres entre 26 letras minúsculas:
log2(26^8)= 37,6 bits - A mesma com maiúsculas + minúsculas + dígitos (62 caracteres):
log2(62^8)= 47,6 bits - Com símbolos adicionais (95 caracteres):
log2(95^8)= 52,6 bits - 16 caracteres entre 95 possíveis:
log2(95^16)= 105,2 bits
| Entropia | Força | Tempo de quebra (10¹² tentativas/seg) |
|---|---|---|
| <28 bits | Muito fraca | Instantâneo |
| 28-35 bits | Fraca | Menos de um segundo |
| 36-59 bits | Média | De uma fração de segundo a alguns dias |
| 60-127 bits | Forte | De alguns dias a mil milhões de anos |
| ≥ 128 bits | Muito forte | Além de qualquer tecnologia previsível |
O limiar de 10¹² tentativas/segundo corresponde a um ataque de força bruta com hardware GPU moderno (tipo cluster de placas gráficas). Os tempos acima correspondem ao caso médio: um atacante percorre metade do espaço de pesquisa antes de acertar na combinação correta. Para um serviço online com rate limiting, o tempo real seria consideravelmente maior.
Boas práticas de segurança de palavras-passe
Recomendações NIST SP 800-63B (2024)
O National Institute of Standards and Technology (NIST) atualizou as suas recomendações sobre palavras-passe. As mudanças principais em relação às práticas antigas:
| Prática antiga | Recomendação NIST atual |
|---|---|
| Trocar palavras-passe a cada 90 dias | Trocar apenas se comprometida |
| Exigir caracteres especiais | Priorizar comprimento sobre complexidade |
| Mínimo de 8 caracteres | Mínimo 8, recomendado 15+ |
| Perguntas secretas | Proibidas (muito previsíveis) |
| Dicas de palavra-passe | Proibidas |
As 5 regras essenciais
- Uma palavra-passe única por serviço: se um serviço for comprometido, os outros permanecem protegidos
- Comprimento > complexidade:
correcthorsebatterystaple(4 palavras Diceware, ~52 bits) é mais seguro e mais memorável queP@$$w0rd(8 caracteres), que é apenaspasswordcom substituições e cai perante um ataque de dicionário - Use um gestor de palavras-passe: 1Password, Bitwarden ou KeePass para armazenar centenas de palavras-passe únicas
- Ative a 2FA em tudo: TOTP (Google Authenticator, Authy) ou chave de segurança FIDO2 em todas as contas críticas
- Verifique vazamentos: consulte Have I Been Pwned para saber se as suas credenciais foram expostas num vazamento de dados
Exemplos de palavras-passe e a sua força
| Tipo | Exemplo | Entropia | Tempo de quebra | Veredicto |
|---|---|---|---|---|
| Palavra comum | password | ~0 bits | Instantâneo (dicionário) | Catastrófico |
| Nome + ano | Maria1990 | ~20 bits | Instantâneo | Muito fraca |
| Aleatória 8 caracteres | k7#Qm9!x | ~52 bits | Menos de uma hora | Média |
| Aleatória 12 caracteres | k7#Qm9!xR2pL | ~79 bits | Milhares de anos | Forte |
| Aleatória 16 caracteres | k7#Qm9!xR2pL$wN4 | ~105 bits | Mil milhões de anos | Muito forte |
| Frase-palavra-passe 4 palavras | Correct-Cavalo-Bateria-Grampo | ~52 bits | Menos de uma hora | Média |
| Frase-palavra-passe 5 palavras + dígitos | Sloppily8-Rosy3-Unlocking8-Angelic4-Brisk7 | ~85 bits | Centenas de milhares de anos | Forte |
O equilíbrio ideal para a maioria dos utilizadores: uma palavra-passe aleatória de 16+ caracteres armazenada num gestor, com uma frase-palavra-passe de 5+ palavras como palavra-passe mestra.
Como funciona a geração?
Geração criptográfica (CSPRNG)
O nosso gerador utiliza crypto/rand do Go, um CSPRNG (Cryptographically Secure Pseudo-Random Number Generator) que se baseia nas fontes de entropia do sistema operativo:
/dev/urandomno LinuxCryptGenRandomno WindowsSecRandomCopyBytesno macOS
Diferente dos geradores pseudo-aleatórios clássicos (Math.random() em JavaScript, random em Python), um CSPRNG produz uma saída imprevisível mesmo para um atacante que conheça os valores anteriores.
Processo de geração
- Cálculo do pool de caracteres: de acordo com as opções ativadas (maiúsculas, minúsculas, dígitos, símbolos), o pool contém entre 10 e 95 caracteres
- Sorteio aleatório: para cada posição da palavra-passe, um byte aleatório é sorteado via CSPRNG e convertido em índice no pool
- Cálculo da entropia:
log2(tamanho_pool^comprimento)fornece a entropia em bits - Estimativa do tempo de quebra: caso médio, ou seja metade do espaço de pesquisa a 10¹² tentativas/segundo (ataque GPU offline)
- Transmissão segura: a palavra-passe é retornada via HTTPS e não é armazenada, registada nem colocada em cache
Ferramentas complementares
| Ferramenta | Utilidade |
|---|---|
| Conversor de caixa | Transformar a caixa de um texto (MAIÚSCULAS, minúsculas) |
| Codificador/descodificador Base64 | Codificar dados sensíveis para transporte |
| Estatísticas de texto | Analisar o comprimento e a composição de um texto |
| Gerador de slug | Transformar um texto em identificador URL-safe |
Recursos úteis
- NIST SP 800-63B: Digital Identity Guidelines: recomendações oficiais sobre palavras-passe
- OWASP Password Storage Cheat Sheet: boas práticas de armazenamento no servidor
- Have I Been Pwned: verifique se as suas credenciais estão num vazamento de dados
- Diceware Passphrase: método original de geração de frases-palavra-passe
- Passkeys vs palavras-passe: comparativo passkeys vs palavras-passe tradicionais