Pular para o conteúdo
Aula interativa

Quanto tempo para quebrar a sua senha

Todo site exige maiúscula, número e símbolo — e essa exigência criou uma geração de senhas que são difíceis para humanos e fáceis para computadores. A matemática por trás disso é simples, e ela aponta para o caminho oposto do que a maioria das pessoas faz.

1. A senha que todo site pede

Sua senha tem 8 caracteres e usa letras maiúsculas, minúsculas, números e símbolos — exatamente o que os formulários exigem. Um atacante com o banco de dados vazado e uma placa de vídeo tenta 100 bilhões de combinações por segundo. Quanto tempo ele leva?

2. Monte a sua senha

Mexa no comprimento e nos tipos de caractere. O número de combinações é tamanho do alfabeto elevado ao comprimento — ou seja, cada caractere a mais multiplica a dificuldade, enquanto ampliar o alfabeto só aumenta a base.

Combinações possíveis
Tempo até quebrar
Entropia

3. Comprimento vence complexidade

Aqui está o que quase ninguém sabe. Compare duas senhas que parecem opostas em qualidade:

A senha "difícil" de 8 caracteres perde feio para 12 letras minúsculas. E há um bônus: a segunda é bem mais fácil de digitar e lembrar. É por isso que as recomendações modernas priorizam frases-senha — quatro a seis palavras aleatórias entregam muito mais segurança do que qualquer sopa de símbolos de 8 caracteres.

O que realmente protege as suas contas

A força da senha é só metade da história — e nem sempre a metade que decide. Senha única para cada serviço importa mais que senha complexa: quando um site vaza, a mesma senha reusada abre todas as suas outras contas (é o ataque de credential stuffing, e ele funciona muito). Some a isso autenticação em dois fatores, que barra o invasor mesmo com a senha correta em mãos, e um gerenciador de senhas, que resolve o problema de decorar dezenas de senhas longas e diferentes. Trocar senha periodicamente sem motivo, ao contrário do que se pregou por anos, já não é recomendado: leva as pessoas a criar variações previsíveis.

Gere uma senha forte agora

Comprimento configurável, tipos de caractere e geração no seu próprio navegador.

Abrir o Gerador de Senha →

Veja também: Combinação e permutação · Aula: o paradoxo do aniversário

Estimativas didáticas. O tempo real depende do algoritmo de hash usado pelo serviço, do hardware do atacante e de a senha estar ou não em listas de senhas vazadas — uma senha longa que já apareceu num vazamento cai instantaneamente, por mais combinações que ela tenha no papel.