Verificador de Força de Senha

0 caracteres

Gerar senha

Comprimento: 16

Ferramenta de verificação de força de senha GeekFormat, avalia cientificamente a segurança da senha com base na entropia de Shannon. Ao digitar a senha, exibe instantaneamente classificação de 5 estrelas, valor de entropia (bits), estimativa de tempo de quebra em três cenários (PC comum, supercomputador, ataque online com limite de taxa), verifica 7 indicadores de segurança item por item (comprimento, maiúsculas, minúsculas, números, caracteres especiais, padrões de repetição, sequências consecutivas, correspondência em banco de senhas fracas comuns) e fornece sugestões de melhoria personalizadas. Inclui gerador de senha aleatória criptograficamente seguro (crypto.getRandomValues), suporta comprimento de 8 a 64 caracteres e conjunto de caracteres personalizável. Processamento totalmente local no navegador, sem envio de senha ao servidor.

Sugestões Relacionadas

Sobre Força e Segurança de Senha

Força de senha (Password Strength) é uma medida da capacidade de uma senha de resistir a Brute-force Attack e Dictionary Attack. Uma senha forte deve ter comprimento suficiente, conjunto de caracteres suficientemente grande (mistura de vários tipos de caracteres), aleatoriedade suficiente (sem padrão, imprevisível) e não estar na lista de senhas vazadas. Senha é o meio mais básico e amplamente usado de autenticação de identidade digital, de e-mail, contas de redes sociais a banco online e carteira de criptomoedas, quase todos os serviços online dependem de proteção por senha. Senha fraca é a principal causa de vazamento de dados e roubo de contas — estatísticas de vários anos do Verizon DBIR (Data Breach Investigations Report) mostram que mais de 80% dos incidentes de vazamento de dados estão relacionados a senhas fracas ou vazamento de senha.

Entropia de Shannon (Shannon Entropy) é um indicador científico para medir a força da senha, proposto por Claude Shannon, pai da teoria da informação, em 1948. Em criptografia, a unidade de entropia é bit, representando o logaritmo (base 2) do número médio de tentativas necessárias para quebrar a senha por força bruta. Por exemplo, 40 bits de entropia significam que o atacante precisa em média tentar 2⁴⁰≈1 trilhão de combinações; 80 bits requer 2⁸⁰≈1 trilhão de trilhões; 128 bits não são quebráveis por força bruta no futuro previsível. É importante notar que a entropia de Shannon assume que os caracteres da senha são completamente aleatórios; se a senha tem padrão (como palavra + sufixo numérico), a entropia efetiva real será menor que o valor teórico.

Brute-force Attack é o método mais direto de ataque a senha: tentar todas as combinações de caracteres possíveis sistematicamente até encontrar a senha correta. A velocidade do Brute-force Attack depende de dois fatores: capacidade de computação (quantas tentativas por segundo) e valor de entropia da senha (quantas tentativas são necessárias para acertar). Com o aumento da capacidade de computação paralela de GPU, a velocidade de quebra por força bruta cresce rapidamente — placas de vídeo de alta qualidade da década de 2020 podem tentar dezenas de bilhões de password hash por segundo. Mas quando o valor de entropia da senha é suficientemente alto (como acima de 100 bits), mesmo agregando todos os recursos de computação do mundo, não é possível completar a busca exaustiva dentro da idade do universo. Portanto, o método mais eficaz contra Brute-force Attack é usar senhas aleatórias longas de alta entropia.

Dictionary Attack é um método de ataque mais eficiente que o Brute-force Attack: o atacante não tenta todas as combinações, mas usa um "dicionário" contendo senhas comuns, senhas vazadas, listas de palavras e combinações de padrões comuns para tentar. A maioria dos usuários escolhe senhas que não são completamente aleatórias — pesquisas mostram que mais de 50% dos usuários usam variantes das 1000 senhas mais comuns. Dictionary Attack é várias ordens de grandeza mais rápido que Brute-force Attack, pois tenta apenas os candidatos mais prováveis. Bancos de dados de senhas comuns (como os 14 milhões de senhas vazadas do rockyou, banco de dados Pwned Passwords do Have I Been Pwned) registram bilhões de senhas que já vazaram na internet, qualquer senha que apareça nessas listas deve ser considerada insegura.

A estimativa de tempo de quebra de senha precisa considerar o cenário de ataque. Ataques online (tentativa por meio de interface de login de site) geralmente são estritamente limitados por taxa — o servidor limita a frequência de tentativas, bloqueia a conta após várias falhas, exige CAPTCHA, portanto a velocidade é a mais lenta (de algumas a centenas de vezes por segundo). Ataques offline (atacante quebra localmente após obter banco de dados de password hash) são extremamente rápidos — usando clusters de GPU de alta qualidade podem tentar centenas de bilhões de vezes por segundo, usando computação em nuvem ou supercomputador podem chegar a trilhões ou quatrilhões de vezes por segundo. Além disso, a velocidade de quebra de diferentes algoritmos de hash varia muito: MD5 e NTHash são muito rápidos, algoritmos de hash lento como bcrypt/Argon2 são projetados especificamente para resistir a Brute-force Attack, velocidade milhões de vezes mais lenta.

O NIST (Instituto Nacional de Padrões e Tecnologia dos EUA) apresentou recomendações modernas para políticas de senha na diretriz SP 800-63B: 1) Comprimento de senha de pelo menos 8 caracteres, recomenda-se usar senhas mais longas (password phrase/passphrase); 2) Suportar todos os caracteres ASCII e Unicode (incluindo espaço); 3) Não mais exigir troca periódica obrigatória de senha (trocar apenas quando houver evidência de vazamento); 4) Não mais exigir regras específicas de combinação de caracteres (mas recomendar uso de vários tipos); 5) Proibir uso de senhas conhecidas vazadas; 6) Fornecer feedback sobre força de senha. O cerne dessas recomendações é: a verdadeira força da senha vem do comprimento e aleatoriedade, não de regras complexas de composição; comprimento é mais importante que complexidade.

Passphrase é uma estratégia de senha que equilibra segurança e memorabilidade: usar 4 a 6 palavras escolhidas aleatoriamente (como correct horse battery staple) combinadas, obtendo alta entropia pela quantidade de palavras em vez da complexidade dos caracteres. Uma passphrase de 5 palavras inglesas aleatórias tem valor de entropia de cerca de 65-70 bits (assumindo seleção aleatória de 7776 palavras comuns), equivalente a 10-11 caracteres ASCII completamente aleatórios, mas mais fácil de memorizar. Mas é importante notar: as palavras na passphrase devem ser escolhidas aleatoriamente, usar frases com significado ou expressões comuns (como iloveyou, tobeornottobe) reduz drasticamente a segurança.

Melhores práticas de segurança de senha: Primeiro, use gerenciador de senhas (como Bitwarden, KeePassXC, 1Password etc.) para gerar e armazenar senha aleatória forte exclusiva (16+ caracteres de todos os tipos) para cada site, evite reutilizar senhas; Segundo, habilite autenticação de dois fatores (2FA/TOTP/chave de segurança) sempre que possível, para proteger a conta mesmo se a senha vazar; Terceiro, verifique regularmente se seu e-mail apareceu em vazamentos de dados (por meio de serviços como Have I Been Pwned); Quarto, tenha cuidado com e-mails de phishing e sites falsificados, que são a forma mais comum de roubar senhas; Quinto, use proteção extra forte para contas importantes (e-mail, banco online, carteira de criptomoedas), evite fazer login em contas sensíveis em Wi-Fi público; Sexto, segurança de senha é um projeto de sistema, senha forte é apenas a primeira linha de defesa.

Casos de uso

  • Verifique a força da senha antes de se cadastrar em um novo site para evitar uso de senhas fracas que podem levar ao roubo de conta
  • Avalie a segurança de uma nova senha ao alterá-la periodicamente, confirmando que é mais forte que a anterior
  • Use como ferramenta de referência para requisitos de complexidade de senha quando departamentos de TI empresariais definem políticas de senha da equipe
  • Consulte os padrões de verificação para projetar dicas de força de senha no frontend ao desenvolver funcionalidades de cadastro/alteração de senha
  • Verifique se senhas existentes são senhas fracas comuns ou têm tempo de quebra muito curto ao investigar incidentes de segurança de conta
  • Gere senhas de força correspondente para contas de diferentes níveis de segurança — senha muito forte para e-mail e banco online, senha média para fóruns
  • Explique a usuários não técnicos por que senhas que "parecem longas" (como password123) na verdade não são seguras, demonstrando o risco visualmente com o tempo de quebra
  • Valide novamente o valor de entropia e nível de força após geradores de senha de gerenciadores criarem senhas
  • Observe a relação entre mudanças de combinação de caracteres e alterações de entropia e tempo de quebra ao aprender sobre segurança de senha
  • Compare o efeito de diferentes políticas de senha — como diferença de tempo de quebra entre 8 dígitos numéricos vs 8 caracteres mistos vs 16 caracteres mistos
  • Demonstre a fragilidade de senhas fracas em apresentações de treinamento de segurança, digitando senhas comuns para mostrar o risco de quebra instantânea
  • Confirme que a senha atinge nível ★★★★ ou superior ao configurar senha de Wi-Fi, senha de banco de dados, chave de criptografia e outros cenários de alta segurança

Como Usar

  1. Digite a senha a ser verificada no campo de entrada, clique no ícone de olho para alternar entre texto simples e oculto para verificação
  2. A ferramenta analisa a senha em tempo real, exibindo classificação de 5 estrelas, valor de entropia Shannon (bits), tempo de quebra em três cenários
  3. Verifique a tabela de detecção de conjunto de caracteres para confirmar se os 7 indicadores de segurança (comprimento, maiúsculas, minúsculas, números, caracteres especiais, sem repetição, não é senha comum) foram aprovados
  4. Otimize a senha conforme as sugestões na área de recomendações — como aumentar comprimento, adicionar tipos de caracteres faltantes, evitar senhas comuns
  5. Se precisar gerar uma senha forte, defina o comprimento (8 a 64 caracteres) e opções de tipo de caractere, clique no botão gerar para obter uma senha aleatória criptograficamente segura

Recursos

  • Algoritmo de Entropia de Shannon: calcula o valor de entropia Shannon (bits) com base no tamanho do conjunto de caracteres e comprimento da senha, quantificando cientificamente a intensidade da aleatoriedade da senha, em vez de pontuar por regras simples
  • Classificação de força em 5 estrelas: 5 níveis de ☆☆☆☆☆ (muito fraca) a ★★★★★ (muito forte), determinado combinando faixas de entropia (<30/30-45/45-60/60-80/>80 bits) e resultados de verificação de segurança
  • Estimativa de tempo de quebra em três cenários: estima o tempo de quebra por Brute-force Attack em PC comum (1 bilhão de tentativas/seg), supercomputador (1 quatrilhão de tentativas/seg) e ataque online com limite de taxa (100 tentativas/seg), cobrindo intervalos de milissegundos a trilhões de anos
  • Verificação item por item de 7 indicadores de segurança: detecta automaticamente se a senha tem comprimento ≥8 caracteres, contém letras maiúsculas, minúsculas, números, caracteres especiais, não tem caracteres repetidos consecutivos (como aaa/111), não tem sequências numéricas consecutivas (como 123/456) e não está na lista de senhas fracas comuns
  • Detecção de banco de dados de senhas fracas comuns: lista integrada de senhas fracas comuns, aviso vermelho imediato ao inserir senhas fracas clássicas como 123456, password, qwerty, que são quebradas instantaneamente sob Rainbow Table
  • Sugestões de melhoria dinâmicas: fornece sugestões de melhoria personalizadas em tempo real com base nos resultados da verificação — adicione maiúsculas se faltar, aumente o comprimento se for insuficiente, troque se for senha comum, orientando com precisão o usuário a aumentar a força da senha
  • Gerador de senha segura integrado: gera senhas usando crypto.getRandomValues() do navegador (números aleatórios criptograficamente seguros), comprimento ajustável de 8 a 64 caracteres, opção de incluir maiúsculas, minúsculas, números e caracteres especiais (!@#$%^&*-_+=?)
  • Alternância exibir/ocultar senha: alterna entre texto simples e texto oculto com um clique, facilitando a verificação do conteúdo digitado e evitando erros por caracteres incorretos
  • Contagem de caracteres em tempo real: exibe o número de caracteres da senha atual abaixo do campo de entrada, facilitando avaliar se o comprimento atende aos requisitos
  • Análise instantânea sem atraso: analisa a senha durante a digitação, sem necessidade de clicar em botões, feedback imediato das mudanças de força
  • Copiar resultados com um clique: suporta cópia com um clique do resumo completo com nível de força, valor de entropia e três tempos de quebra, para registro ou compartilhamento
  • Formato numérico internacionalizado: números de tempo de quebra são formatados automaticamente conforme o idioma do usuário (separadores de milhar etc.)
  • Função limpar: limpa o campo de entrada com um clique para nova verificação, operação conveniente
  • Processamento totalmente local no navegador: análise e geração de senha são feitas em JavaScript no navegador, a senha digitada não é enviada pela rede a nenhum servidor, a segurança da senha é garantida

Perguntas frequentes

Qual é o princípio da verificação de força de senha? Como é calculada a entropia de Shannon?

Esta ferramenta quantifica a força da senha com base na teoria da entropia da informação proposta por Claude Shannon. A fórmula de cálculo da entropia é: Entropia = Comprimento da senha × log₂(tamanho do conjunto de caracteres). O tamanho do conjunto de caracteres é acumulado conforme os tipos de caracteres usados: 26 letras minúsculas, 26 maiúsculas, 10 números, 33 caracteres especiais (!@#$%^&*-_+=? etc.). Por exemplo, uma senha de 8 caracteres usando apenas letras minúsculas tem conjunto=26, entropia=8×log₂(26)≈37.6 bits; uma senha de 16 caracteres usando os quatro tipos de caracteres tem conjunto=95, entropia=16×log₂(95)≈105 bits. Quanto maior a entropia, mais combinações um Brute-force Attack precisa tentar e mais segura é a senha.

Por que senhas como 123456, password são longas mas classificadas como muito fracas?

Porque a força da senha depende não apenas do comprimento, mas também da aleatoriedade e imprevisibilidade. 123456 tem 6 dígitos, mas é uma das senhas mais comuns, presente em todas as Rainbow Table e dicionários de senha. Hackers tentam essas senhas de alta frequência primeiro, podendo adivinhar em segundos. Esta ferramenta tem um banco de dados de senhas fracas comuns integrado; se detectar que a senha está na lista de senhas comuns, classifica diretamente como muito fraca (☆☆☆☆☆), independentemente do comprimento. Senhas fracas semelhantes incluem: qwerty, abc123, admin, letmein, welcome, monkey, dragon etc.

Qual é a diferença entre os três cenários na estimativa de tempo de quebra?

Os três cenários simulam velocidades de quebra com diferentes capacidades de ataque: 1) Ataque online com limite de taxa (100 tentativas/seg): simula interface de login de site, servidores geralmente limitam a frequência de tentativas (como no máximo algumas tentativas por segundo por conta, bloqueio após 5 falhas), é o cenário de ataque remoto mais comum, velocidade mais lenta; 2) Ataque offline em PC comum (1 bilhão de tentativas/seg): após obter o password hash, o atacante faz Brute-force Attack localmente com placa de vídeo, GPU moderna tenta bilhões de vezes por segundo; 3) Supercomputador/ataque distribuído (1 quatrilhão de tentativas/seg): atacantes de nível estatal ou grandes botnets, com capacidade de computação paralela extremamente forte. Sua senha precisa resistir por tempo suficiente também no cenário de supercomputador para ser considerada verdadeiramente segura.

Quantos caracteres uma senha precisa ter para ser segura? Qual é a política de senha recomendada?

O nível de segurança varia conforme o cenário: 1) Fóruns comuns/contas não importantes: ≥12 caracteres mistos, entropia ≥60 bits (★★★☆☆), leva anos em supercomputador; 2) E-mail/contas de redes sociais: ≥14 caracteres mistos, entropia ≥80 bits (★★★★☆); 3) Banco online/carteira de criptomoedas/conta de administrador: ≥16 caracteres de todos os tipos, entropia ≥100 bits (★★★★★), quebra em supercomputador leva trilhões de anos ou mais. Recomendação geral: use gerenciador de senhas para gerar senhas aleatórias de 16+ caracteres com maiúsculas+minúsculas+números+caracteres especiais, use senha exclusiva para cada site, habilite autenticação de dois fatores (2FA).

Por que ainda é indicado que a senha não é forte mesmo tendo maiúsculas+minúsculas+números+caracteres especiais?

Pode haver vários motivos: 1) Comprimento insuficiente — mesmo com os quatro tipos de caracteres, se tiver apenas 8 caracteres, a entropia é de cerca de 52 bits, ainda pode ser quebrada relativamente rápido em supercomputador; 2) Padrões de repetição — como AAAbbb123!!! contém caracteres repetidos consecutivos, a ferramenta detecta e penaliza; 3) Números consecutivos — como 123 em abc123! é uma sequência consecutiva; 4) Estrutura geral com padrão — como Password1! atende aos quatro tipos de caracteres, mas Password é uma palavra comum com inicial maiúscula e sufixo de número/símbolo, facilmente atingida por Dictionary Attack. Recomenda-se comprimento de pelo menos 12 caracteres e disposição de caracteres o mais aleatória possível.

A senha digitada é enviada ao servidor? É segura?

Absolutamente não. Todos os cálculos de análise de senha desta ferramenta são feitos localmente em JavaScript no seu navegador, a senha digitada não é enviada pela rede a nenhum servidor externo. A página usa a API crypto.getRandomValues() do navegador para gerar senhas aleatórias (interface de números aleatórios criptograficamente seguros fornecida pelo navegador), não depende de servidor. Você pode usar esta ferramenta offline, todas as funcionalidades funcionam normalmente. Ao fechar ou atualizar a página, a senha digitada é limpa automaticamente, não é armazenada persistentemente no navegador.

Por que a senha parece aleatória mas o resultado mostra que não está no banco de senhas comuns? Como isso é determinado?

A ferramenta tem um conjunto de dados de senhas fracas comuns (commonPasswords) integrado, contendo milhares de senhas de maior frequência em vazamentos de dados históricos (como senhas de alta frequência estatisticamente do vazamento rockyou etc.). Se sua senha não está nesta lista, significa que não é uma daquelas senhas fracas amplamente usadas. Mas é importante notar: não estar no banco de senhas comuns não equivale a segurança absoluta — se a senha contém informações pessoais (nome, data de nascimento, número de telefone), caminhos de teclado (asdfgh) ou combinações de palavras com semântica, ainda pode ser quebrada por Dictionary Attack direcionado. A senha mais segura é uma sequência de caracteres gerada de forma completamente aleatória.

Os números aleatórios usados pelo gerador de senha são seguros?

Sim. O gerador de senha usa a interface crypto.getRandomValues() fornecida pelo navegador, que é um CSPRNG (Cryptographically Secure Pseudo-Random Number Generator) fornecido pela Web Cryptography API, cuja qualidade de aleatoriedade é muito superior a Math.random(). A entropia aleatória de crypto.getRandomValues() vem do pool de entropia do sistema operacional (fontes físicas aleatórias como intervalos de digitação, movimento do mouse, tempo de E/S de disco etc.), é imprevisível e irreproduzível, adequada para gerar senhas, chaves e outros dados sensíveis à segurança. Os caracteres da senha gerada são extraídos de forma uniforme e aleatória do conjunto de caracteres que você selecionou.

Por que a classificação de força da mesma senha pode ser diferente em ferramentas diferentes?

Diferentes ferramentas de verificação de força de senha usam algoritmos e limiares diferentes, os resultados de classificação podem variar. Diferenças comuns incluem: 1) Modo de cálculo de entropia diferente — algumas ferramentas calculam simplesmente por número de classes de caracteres, outras fazem análise de padrões mais precisa; 2) Tamanho do banco de senhas comuns diferente — quanto mais completo o banco, mais senhas fracas podem ser reconhecidas; 3) Limiar de nível de força diferente — não há padrão unificado sobre quantos bits contam como "forte"; 4) Se detectam padrões de teclado (qwerty, qazwsx), formatos de data, caracteres repetidos etc. Esta ferramenta usa combinação de entropia Shannon + verificação de 7 regras e faz detecção específica para senhas fracas comuns, a classificação referencia padrões da indústria (recomendações NIST, OWASP).

Quais caracteres especiais estão incluídos? Por que não há suporte a mais caracteres especiais?

O conjunto de caracteres especiais desta ferramenta é !@#$%^&*-_+=? (14 no total), o gerador de senha também usa este conjunto. Isso ocorre porque muitos sites têm restrições sobre caracteres especiais permitidos em senhas — por exemplo, aspas simples, aspas duplas, barra invertida, espaço, colchetes angulares têm significado especial em SQL, HTML, linha de comando, podendo causar problemas de injeção ou serem rejeitados por sites. Selecionar os caracteres especiais mais usados e amplamente aceitos garante que as senhas geradas possam ser usadas na grande maioria dos sites. Se você usar outros caracteres especiais ao digitar senhas manualmente (como %, ~, |, {}[] etc.), a ferramenta ainda os reconhecerá como caracteres especiais e os incluirá no conjunto de caracteres.

Alterar senhas periodicamente melhora a segurança?

De acordo com as diretrizes mais recentes do NIST SP 800-63B, a troca forçada periódica de senhas (como a cada 90 dias) tem benefício de segurança limitado, podendo até levar usuários a escolher senhas fracas ou fazer pequenas alterações em senhas antigas (como password1→password2). Melhor estratégia: 1) Use senhas aleatórias longas suficientemente fortes (16+ caracteres); 2) Use senha exclusiva para cada conta (gerenciadas por gerenciador de senhas); 3) Habilite autenticação de dois fatores (2FA); 4) Troque senhas relevantes imediatamente após tomar conhecimento de vazamento de dados; 5) Troque senhas imediatamente ao detectar login anormal. Esta ferramenta pode ajudá-lo a julgar se a força da senha existente precisa ser atualizada.

Senhas geradas por gerenciadores de senha ainda precisam ser verificadas com esta ferramenta?

Geralmente não é necessário, senhas geradas por gerenciadores de senha principais (1Password, Bitwarden, KeePassXC, LastPass etc.) usam por padrão números aleatórios criptograficamente seguros e conjunto completo de caracteres, comprimento geralmente de 12 a 20 caracteres ou mais, força geralmente acima de ★★★★. Mas se você personalizou as regras de geração do gerenciador de senhas (como excluir caracteres especiais, reduzir comprimento), pode usar esta ferramenta para verificar se o valor de entropia e tempo de quebra atendem às suas necessidades de segurança. Além disso, se você não tiver certeza se a implementação de números aleatórios do gerenciador de senhas é confiável, a validação secundária também é um bom hábito.

Por que números consecutivos ou caracteres repetidos consecutivos reduzem a segurança da senha?

Porque ferramentas de Brute-force Attack e Dictionary Attack não apenas tentam senhas comuns, mas também geram senhas candidatas direcionadas a padrões comuns. Números consecutivos (123, 456, 789, 012) e caracteres repetidos consecutivos (aaa, 111, !!!) são padrões de altíssima frequência, presentes em grande quantidade de senhas. O mecanismo de regras de ferramentas de quebra de senha gera especialmente essas variantes (como adicionar 123, !!!, 2024 e outros anos após palavras), senhas que contêm esses padrões equivalem a reduzir a entropia efetiva — atacantes não precisam fazer busca exaustiva de todas as combinações, podem acertar apenas tentando padrões comuns.

Senhas em chinês ou caracteres de largura total são seguras?

A maioria dos sites e sistemas não suporta caracteres chineses ou de largura total como senha, pois o tratamento de codificação pode causar problemas de compatibilidade. Esta ferramenta conta qualquer caractere não alfanumérico como caractere especial, mas na prática se você usar senha em chinês pode encontrar problemas como falha de login, caracteres distorcidos entre plataformas etc. Recomenda-se usar senhas compostas por conjunto de caracteres ASCII (maiúsculas, minúsculas, números, símbolos de meia largura), que é a solução com melhor compatibilidade. Se o sistema suportar senhas Unicode (como alguns sistemas Linux), senhas Unicode têm conjunto de caracteres maior, mas é necessário garantir que todos os terminais possam digitar corretamente.

O que é Rainbow Table? Qual a diferença para Brute-force Attack?

Brute-force Attack tenta todas as combinações de caracteres possíveis uma por uma; enquanto Rainbow Table é uma tabela de comparação (rainbow table) de senhas comuns e seus hashes pré-calculados, durante o ataque basta consultar a tabela em vez de calcular uma por uma, velocidade extremamente alta. Se o usuário usar senha comum, mesmo que o algoritmo de hash seja forte (como SHA-256), o atacante pode descobrir a senha original em segundos por meio de rainbow table. Métodos de prevenção contra Rainbow Table incluem: 1) Usar senhas longas suficientemente aleatórias (fora da cobertura da rainbow table); 2) O sistema deve usar salted hash (como bcrypt, scrypt, Argon2), para invalidar rainbow tables pré-calculadas. A detecção de banco de senhas comuns desta ferramenta ajuda os usuários a evitar escolher senhas já cobertas por rainbow tables.

Solução de Problemas

Por que não há resultado de análise após digitar a senha?

O resultado da análise é exibido em tempo real após digitar a senha. Se não vir a área de resultados após digitar, confirme: 1) Você digitou uma senha (campo vazio não exibe resultados); 2) A página carregou completamente (JavaScript habilitado e sem erros). Se ainda não responder, tente atualizar a página. A análise de senha é feita totalmente no navegador local, não depende de requisições de rede, atualizar não perde o que foi digitado mas limpa o conteúdo.

Botão de gerar senha não responde após clique?

O botão de gerar senha requer que pelo menos um tipo de caractere seja selecionado (pelo menos um entre maiúsculas/minúsculas/números/símbolos). Se nenhuma opção estiver marcada, não é possível gerar senha; por padrão, letras minúsculas + números são usados como fallback. Recomenda-se manter as quatro opções (maiúsculas, minúsculas, números, símbolos) marcadas para gerar a senha mais forte. O controle deslizante de comprimento varia de 8 a 64 caracteres. A senha gerada é preenchida automaticamente no campo de entrada e analisada instantaneamente.

Botão de exibir/ocultar senha não funciona?

O botão de ícone de olho alterna o atributo type do campo de senha entre password e text. Se não alternar após clique, pode ser exceção de JavaScript do navegador, tente atualizar a página. Observação: no modo password, os caracteres digitados aparecem como pontos (•••); no modo text, aparecem como texto simples. Recomenda-se usar o modo password em locais públicos ou durante gravação de tela.

Minha senha é claramente complexa, por que a classificação não é alta?

Verifique estes problemas comuns: 1) Comprimento insuficiente? Menos de 12 caracteres, mesmo com mistura completa, ainda pode ser quebrada relativamente rápido em supercomputador, recomenda-se pelo menos 14; 2) Contém sequências repetidas? Como AAA111!!! contém caracteres repetidos consecutivos; 3) É palavra comum com sufixo? Como Password123! ou Qwerty@2024 atendem aos quatro tipos de caracteres, mas o núcleo é palavra comum + sufixo padronizado; 4) É caminho de teclado? Como Qazwsx123! é um caminho em formato Z no teclado, esses padrões são tentados prioritariamente por ferramentas de quebra. Recomenda-se usar o gerador de senhas para gerar senhas completamente aleatórias.

Glossário

Shannon Entropy
Conceito de teoria da informação proposto por Claude Shannon, usado para medir a intensidade de aleatoriedade da senha, unidade em bit. Valor de entropia = comprimento da senha × log₂(tamanho do conjunto de caracteres). Quanto maior a entropia, mais combinações são necessárias para Brute-force Attack.
Character Pool
Tamanho do conjunto de todos os caracteres possíveis usados na senha. 26 letras minúsculas, 26 maiúsculas, 10 números, cerca de 33 caracteres especiais. Quanto mais tipos de caracteres usados, maior o conjunto de caracteres, mais ganho de entropia cada caractere adicional traz.
Brute-force Attack
Método de ataque que tenta adivinhar a senha por meio da tentativa sistemática de todas as combinações de caracteres possíveis. O tempo de quebra depende do valor de entropia da senha e capacidade de computação do atacante, senha de alta entropia pode tornar o Brute-force Attack computacionalmente inviável.
Dictionary Attack
Método de ataque de adivinhação de senha usando lista pré-compilada contendo senhas comuns, senhas vazadas, palavras e padrões comuns, eficiência muito superior ao Brute-force Attack puro, é o meio de ataque de senha mais comum na realidade.
Rainbow Table
Tabela de comparação de password hash pré-calculada, usada para consultar rapidamente a senha original após obter o valor de hash. Usar salted hash e algoritmos de hash lento (bcrypt/Argon2) pode efetivamente defender contra Rainbow Table.
CSPRNG
Cryptographically Secure Pseudo-Random Number Generator, gerador de números aleatórios cuja saída é imprevisível e irreproduzível. Esta ferramenta usa a interface CSPRNG crypto.getRandomValues() do navegador para gerar senhas.
Common Password
Senhas que aparecem com alta frequência em vários incidentes de vazamento de dados (como 123456, password, qwerty, admin etc.). Essas senhas estão em todos os dicionários de quebra e devem ser evitadas completamente.
2FA/MFA
Two-Factor/Multi-Factor Authentication, além da senha é necessário um segundo fator de verificação (como código de verificação por celular, TOTP, chave de segurança de hardware), protegendo a conta mesmo se a senha vazar.
Passphrase
Senha longa composta por múltiplas palavras aleatórias, obtém alto valor de entropia pela quantidade de palavras e é mais fácil de memorizar que sequência aleatória de caracteres. Por exemplo, combinação aleatória de 4 palavras como "correct horse battery staple".
Password Hash
Usa função de hash unidirecional para converter a senha em string de comprimento fixo irreversível para armazenamento. Durante a verificação, compara valores de hash em vez de texto simples, mesmo que o banco de dados vaze, a senha não é exposta diretamente. Deve-se usar algoritmos de hash lento como bcrypt/Argon2.
Salt
String aleatória anexada à senha antes do cálculo de hash, fazendo com que senhas iguais gerem valores de hash diferentes, prevenindo Rainbow Table e quebra em lote. Cada senha deve ter um salt exclusivo.
crypto.getRandomValues()
Interface de geração de números aleatórios criptograficamente seguros fornecida pela Web Cryptography API, implementada pelo navegador, fonte aleatória vem do pool de entropia do sistema operacional, muito superior a Math.random(), adequada para gerar senhas e chaves.

Referência de Entropia de Senha e Tempo de Quebra

Referência de dificuldade de quebra de senhas com diferentes valores de entropia no cenário de ataque por supercomputador (1 quatrilhão de tentativas/seg):

Entropia(bits)Combinação TípicaTempo de Quebra (PC)Tempo de Quebra (Supercomputador)Classificação de Força
< 306 dígitos numéricos, palavra comum< 1 segundoInstantâneo☆☆☆☆☆ Muito fraca
30-458 letras minúsculasSegundos a horas< 1 segundo★☆☆☆☆ Fraca
45-608 maiúsculas/minúsculas + númerosDias a anosSegundos a minutos★★☆☆☆ Razoável
60-8010 caracteres mistosDécadas a milêniosHoras a dias★★★☆☆ Boa
80-10014 caracteres mistosSéculos ou maisAnos a séculos★★★★☆ Forte
> 10016 caracteres aleatóriosInviávelTrilhões de anos ou mais★★★★★ Muito forte

Comparação de Entropia por Diferentes Combinações de Tipos de Caracteres

Diferença de valor de entropia teórica e segurança para senha de 12 caracteres usando diferentes combinações:

Combinação de CaracteresConjuntoEntropia (12 caracteres)Ordem de Grandeza de CombinaçõesAvaliação de Segurança
Apenas números (0-9)10~40 bits10¹²Muito fraca, quebra em segundos
Apenas letras minúsculas26~56 bits10¹⁷Fraca, quebra em minutos
Maiúsculas e minúsculas52~68 bits10²⁰Razoável, quebra em horas
Maiúsculas/minúsculas + números62~71 bits10²¹Boa, quebra em dias
Maiúsculas/minúsculas + números + símbolos95~79 bits10²³Forte, quebra em anos
16 caracteres aleatórios completos95~105 bits10³¹Muito forte, invulnerável a Brute-force Attack

Descrição dos 7 Indicadores de Verificação de Segurança

7 indicadores de segurança de senha verificados item por item pela ferramenta:

Item de VerificaçãoCritério de AprovaçãoRisco se Reprovado
Comprimento ≥8 caracteresSenha com pelo menos 8 caracteresSenha curta tem espaço pequeno para Brute-force Attack
Contém letras maiúsculasContém pelo menos um A-ZConjunto de caracteres reduzido em 26, entropia diminuída
Contém letras minúsculasContém pelo menos um a-zConjunto de caracteres reduzido em 26, entropia diminuída
Contém númerosContém pelo menos um 0-9Conjunto de caracteres reduzido em 10, entropia diminuída
Contém caracteres especiaisContém símbolos não alfanuméricosConjunto de caracteres reduzido em cerca de 33, entropia diminuída
Sem padrões de repetição/sequênciaSem 3+ caracteres iguais ou números consecutivosSenha padronizada é facilmente atingida por ataque de regras
Não está em banco de senhas comunsNão está na lista de senhas fracas conhecidasSenhas comuns são quebradas em segundos por dicionário

Privacy & Security

Todas as operações desta ferramenta de verificação de força de senha são concluídas totalmente no seu navegador local: a senha que você digita é usada apenas para cálculo de entropia e análise de segurança em JavaScript no navegador, não é enviada pela rede a nenhum servidor externo. O gerador de senha usa a interface crypto.getRandomValues() integrada do navegador para gerar senhas aleatórias localmente, não depende de servidor. A página não usa rastreamento por Cookie, não coleta senhas digitadas pelo usuário ou quaisquer dados de uso. Ao fechar ou atualizar a página, a senha digitada e resultados da análise são limpos automaticamente, não são armazenados persistentemente no navegador. Você pode usar esta ferramenta offline, todas as funcionalidades estão disponíveis normalmente.

Authoritative References