Ir para o conteúdo
HandfulTools

Como criar uma senha forte que dá para usar de verdade

O que deixa uma senha forte, por que o tamanho vence a complexidade, como funcionam as frases-senha e como guardar tudo num gerenciador de senhas.

· 7 min de leitura

Uma senha forte é longa, aleatória e usada em exatamente um site. Todo o resto — a maiúscula, o símbolo, o dígito grudado no fim — importa bem menos. A maioria das contas não se perde para ataques espertos, e sim porque a senha foi repetida num site que depois vazou, ou porque era curta demais.

O caminho mais rápido aqui: abra o Gerador de senhas, escolha Senha aleatória para algo que o navegador vai lembrar ou Frase-senha (palavras) para algo que você vai digitar, ajuste o Tamanho e cole o resultado no campo do site. Ele tira cada caractere da fonte de aleatoriedade criptográfica do navegador e mostra a entropia em bits enquanto você muda os ajustes. Nada é transmitido nem registrado.

Que tipo de senha para cada tarefa

Tipo Use para O preço
16 a 20 caracteres aleatórios Logins comuns de site, guardados num gerenciador Impossível de digitar à mão
Uma frase-senha de 7 ou 8 palavras aleatórias O login do seu aparelho e a senha-mestra do gerenciador Mais longa, mas fácil de digitar no celular ou no controle da TV
Uma string aleatória sem símbolos Sistemas que recusam pontuação, chaves de Wi-Fi, chaves de API Um pouco menos de possibilidades por caractere
Nada — uma passkey Sites que aceitam Ainda não é oferecida em todo lugar

O que "forte" quer dizer, em números

A força se mede em bits de entropia: quantas tentativas um atacante precisa fazer, em média. Para uma senha cujos caracteres foram sorteados, a fórmula é tamanho × log₂(tamanho do conjunto), e a aparência não muda nada.

Com todos os tipos de caractere ligados, este gerador sorteia de 89 caracteres: 26 minúsculas, 26 maiúsculas, 10 dígitos e 27 símbolos. Isso dá:

Tamanho Bits Senhas possíveis
8 51,8 cerca de 3,9 × 10¹⁵
12 77,7 cerca de 2,5 × 10²³
16 103,6 cerca de 1,5 × 10³¹
20 129,5 cerca de 9,7 × 10³⁸

Desligar os símbolos baixa o conjunto para 62 caracteres, então 16 caracteres dão 95,3 bits em vez de 103,6 — uma diferença real, e muito menor que a de ir de 8 para 16 caracteres. A versão mais limpa do argumento: 15 letras minúsculas aleatórias valem 70,5 bits, e 12 letras-e-dígitos aleatórios valem 71,5. Três caracteres a mais compraram tanto quanto duas classes de caractere a mais.

Frases-senha

Para o punhado de senhas que você tem de digitar de cabeça, use várias palavras aleatórias. A lista deste gerador tem 1.269 palavras curtas, então cada palavra soma log₂(1269) = 10,3 bits:

  • 6 palavras: 61,9 bits
  • 7 palavras: 72,2 bits
  • 8 palavras: 82,5 bits

Uma lista maior vale mais por palavra: a de 7.776 palavras da EFF dá 12,9 bits por palavra, então seis palavras de lá chegam a 77,5 bits. De um jeito ou de outro, as palavras precisam ser escolhidas pelo gerador, não por você — uma frase que você inventou é uma frase que outra pessoa pode inventar. Marcar Adicionar um número acrescenta um número aleatório de dois dígitos, mais ou menos 6,5 bits, útil sobretudo em sites que insistem num dígito.

O que as recomendações atuais dizem

O NIST, o instituto de padrões dos Estados Unidos, publica as diretrizes de identidade digital que a maioria das organizações segue (SP 800-63B). Os requisitos atuais dele para sistemas de login mostram quais regras estão velhas:

  • Senhas usadas sozinhas precisam ter pelo menos 15 caracteres; quando há um segundo fator, pelo menos 8.
  • Os sistemas deveriam aceitar pelo menos 64 caracteres, além de espaços e de Unicode.
  • Os sistemas não devem impor regras de composição — nada de "uma maiúscula, um dígito, um símbolo".
  • Os sistemas não devem obrigar você a trocar a senha por calendário. A troca forçada só cabe quando há indício de que a senha vazou.
  • As senhas novas devem ser conferidas contra listas de senhas comuns e de senhas já vazadas.

Ou seja: se um site ainda faz você trocar a cada 90 dias e recusa a sua frase-senha de 40 caracteres porque não tem maiúscula, o atrasado é o site, não você.

Aleatório tem de ser aleatório

Verao2026! cumpre quase toda regra de complexidade já escrita e aparece na lista de tentativas de todo atacante. S3nh@123 também. As pessoas produzem padrões mesmo tentando não produzir: maiúscula no começo, dígito e símbolo no fim. Um gerador não tem esses hábitos, e é por isso que vale usar um. O Gerador de strings aleatórias faz o mesmo quando você precisa fixar o alfabeto na mão — num sistema que só aceita A–Z e 0–9, por exemplo.

Uma senha por site

Quando um site vaza, os pares de e-mail e senha são testados automaticamente em bancos, provedores de e-mail e lojas. Isso se chama credential stuffing, e só funciona porque as senhas são repetidas. Ser única transforma o dia ruim de uma empresa em uma conta que você redefine, em vez de doze.

Você não consegue decorar cem senhas aleatórias diferentes, e não é para isso. Um gerenciador de senhas — o do navegador ou do celular, ou um aplicativo dedicado como Bitwarden, KeePassXC ou 1Password — gera, guarda criptografado e preenche. E se recusa a preencher a senha do banco num domínio parecido com o certo, o que defende de phishing melhor que tomar cuidado.

Acrescente um segundo fator

Para e-mail, banco e qualquer conta capaz de redefinir as outras, ligue a verificação em duas etapas. Um aplicativo autenticador ou uma chave de segurança física é bem mais forte que um código por SMS, que um golpe de troca de chip intercepta. As passkeys, onde o site aceita, trocam a senha por uma chave guardada no seu aparelho e não podem ser pescadas nem reutilizadas.

Nenhuma senha deixa uma conta inquebrável. Se o provedor for comprometido do jeito certo, ou se você digitar a senha num site falso convincente, o tamanho não salva. Tamanho, unicidade e um segundo fator reduzem os jeitos de dar errado e limitam o estrago quando um deles dá.

Onde as coisas dão errado

O site corta a sua senha em silêncio. Alguns sistemas antigos cortam em 16 ou 20 caracteres. Se uma senha longa para de funcionar depois de uma mudança que não foi sua, tente os 16 primeiros.

Os símbolos são recusados depois. Um site aceita # no cadastro e recusa no login. Gere sem símbolos para esse site, em vez de brigar com ele.

Você perde a senha antes de salvar. Salve no gerenciador primeiro, e só então cole no formulário de cadastro.

Você precisa digitar na TV ou no videogame. Use uma frase-senha, ou uma senha aleatória com Evitar caracteres parecidos (l, 1, O, 0) ligado, que tira o l, o 1, o O, o 0 e alguns outros e deixa 83 caracteres.

Uma senha compartilhada fica num grupo de mensagens. Para Wi-Fi, imprima um QR Code — veja Como fazer um QR Code de Wi-Fi. Fora disso, compartilhe pelo gerenciador de senhas.

Perguntas frequentes

12 caracteres bastam? Para uma conta com segundo fator, em geral sim. Num login de fator único, 15 ou mais é o que combina com as recomendações atuais, e chegar a 16 ou 20 não custa nada quando um gerenciador digita para você.

Devo trocar as minhas senhas de vez em quando? Não por calendário. Troque quando houver motivo: um aviso de vazamento, um aparelho compartilhado, uma suspeita.

Gerenciador de senhas é seguro? Ele concentra risco num lugar e tira o risco bem maior da repetição. Proteja o cofre com uma frase-senha longa e um segundo fator.

Dá para anotar senha no papel? Para uma conta doméstica, um caderninho na gaveta é melhor que repetir a mesma senha em todo lugar. A ameaça é remota e automatizada, não um ladrão na sala.

Passar a senha por hash deixa ela mais forte? Não. O Gerador de hash calcula SHA-256 e digests parecidos para conferir arquivos; os sites fazem o hash das senhas nos próprios servidores, com algoritmos lentos e com sal. Um hash que você digita é só uma senha mais longa.

Próximos passos

Ferramentas usadas neste guia

← Todos os guias