Como criar uma senha forte (o comprimento vence a complexidade)
Uma senha forte é longa, aleatória e nunca reutilizada. Comprimento importa mais do que complexidade: uma senha de 8 caracteres com todos os tipos de caractere ativados é quebrada em dias, enquanto uma de 16 caracteres com a mesma mistura levaria mais tempo do que a idade do universo, nas velocidades de ataque atuais. O resto deste artigo mostra a matemática por trás disso, com números reais, e termina em um gerador de senhas que você pode usar agora mesmo.
Por que o comprimento vence a complexidade
A força de uma senha se resume à entropia: o número médio de tentativas que um atacante precisa fazer até acertar. A entropia depende de duas coisas: quantos caracteres possíveis existem em cada posição (o conjunto de caracteres, ou charset) e quantas posições a senha tem (o comprimento).
Adicionar um tipo de caractere move pouco o charset. Só letras minúsculas já dão 26 opções por posição. Some maiúsculas e dígitos e você chega a 62. Some símbolos e chega perto de 95. Sair de minúsculas puras para o conjunto completo de 95 caracteres multiplica as opções por posição em cerca de 3,7 vezes.
Já adicionar um caractere a mais no comprimento multiplica o número total de combinações pelo tamanho inteiro do charset, não apenas por 3,7. Com um charset de 95 caracteres, cada posição extra multiplica o total de combinações por 95. É por isso que uma senha mais longa com um charset menor pode superar uma mais curta com todos os símbolos ligados: o comprimento se acumula, a complexidade por caractere não.
Na prática, isso muda a pergunta que vale a pena fazer ao criar uma senha. Em vez de “quantos tipos de caractere estou usando”, a pergunta certa é “quantas posições essa senha tem”. Um site que exige maiúscula, número e símbolo mas limita a senha a 8 ou 10 caracteres está otimizando o requisito errado: força o usuário a decorar algo esquisito como “Senha@22” quando uma frase aleatória mais longa, mesmo só com letras minúsculas, seria mais difícil de quebrar e mais fácil de guardar.
Exemplo prático: tempo de quebra por comprimento e charset
A tabela abaixo assume um atacante rodando 10 bilhões de tentativas por segundo, um orçamento realista para uma central de quebra baseada em GPU moderna, atacando offline uma cópia de senhas com hash. Considera-se que, em média, é preciso testar metade de todo o espaço de possibilidades para acertar.
| Comprimento | Só minúsculas (26 caracteres) | Mistura completa: maiúsculas + minúsculas + dígitos + símbolos (95 caracteres) |
|---|---|---|
| 8 | 10,4 segundos | 3,8 dias |
| 10 | 2,0 horas | 94,9 anos |
| 12 | 1,8 meses | 8.567 séculos |
| 16 | 691 séculos | 697,8 bilhões de séculos |
Duas coisas chamam atenção. Primeiro, uma senha de 8 caracteres nunca está segura contra quebra offline, mesmo com todos os tipos de caractere ligados: 3,8 dias é um prazo perfeitamente alcançável para quem quiser sua conta com alguma insistência. Segundo, sair de 12 para 16 caracteres no charset completo não apenas ajuda, muda a senha de “quebrável ainda neste século” para um número sem significado prático como prazo de tempo.
A matemática por trás da tabela: a entropia em bits é comprimento × log2(tamanho do charset). Uma senha de 16 caracteres usando os quatro tipos de caractere tem 16 × log2(95) ≈ 105 bits de entropia. Cada bit adicional dobra o número de tentativas necessárias, então a entropia sobe rápido assim que o comprimento aumenta.
Gere uma senha forte
Escolha um comprimento de 16 ou mais e deixe os quatro tipos de caractere marcados para maximizar a entropia por posição. A senha é gerada no seu navegador com a Web Crypto API, nada é enviado a um servidor.
Erros comuns
Substituições previsíveis. Trocar “a” por ”@” ou “o” por “0” em uma palavra de dicionário quase não aumenta a entropia, porque as ferramentas de quebra já testam essas substituições como regra padrão contra cada palavra do dicionário. “S3nh@123” é quebrada quase tão rápido quanto “senha123”.
Reutilizar uma senha forte em vários sites. Uma senha forte usada em dez sites diferentes só é tão segura quanto o mais fraco desses dez. Assim que um deles sofre um vazamento de dados, bots de credential stuffing testam aquele mesmo par de e-mail e senha contra bancos, provedores de e-mail e redes sociais em questão de horas. Uma senha única por site, gerada na hora, limita o estrago a uma única conta.
Cumprir o mínimo em vez de mirar no máximo. Muitos sites pedem “pelo menos 8 caracteres, um número, um símbolo”. Isso é um piso, não uma meta. Uma senha de 8 caracteres que só passa raspando por essa exigência ainda pode cair em dias contra quebra offline, como mostra a tabela acima. Trate 16 caracteres como o mínimo prático para qualquer conta que você se importaria em perder, e não pare no primeiro comprimento que o formulário aceitar como válido.
Guardar senhas só na memória. Tentar decorar uma dúzia de strings aleatórias de 16 caracteres únicas leva a maioria das pessoas de volta a senhas fracas, repetidas ou com pequenas variações previsíveis de uma senha base (“Trabalho2024”, “Trabalho2025”). Um gerenciador de senhas resolve isso gerando e guardando uma senha forte e única por site, restando a você lembrar apenas de uma senha mestra, essa sim vale a pena escolher com cuidado e nunca reutilizar em outro lugar.
Perguntas frequentes
Uma senha de 20 caracteres só com letras e números é mais segura do que uma de 10 caracteres com símbolos? Sim, com folga. O comprimento domina a fórmula de entropia. Uma senha alfanumérica de 20 caracteres tem cerca de 119 bits de entropia contra cerca de 66 bits de uma senha de 10 caracteres usando o conjunto completo de símbolos, uma diferença de cerca de 9 quatrilhões de vezes mais combinações possíveis.
Com que frequência devo trocar uma senha forte e única? Se ela foi gerada de forma aleatória, é exclusiva daquela conta e não há indício de vazamento, trocar por rotina não traz ganho de segurança. Troque a senha imediatamente se o serviço reportar um vazamento, se você a reutilizou em outro lugar antes de gerar uma exclusiva, ou se suspeitar que ela foi exposta (phishing, alguém vendo você digitar, um dispositivo comprometido).
Geradores de senha online são seguros de usar? Depende de onde a geração acontece. Esta ferramenta gera a senha inteiramente no seu navegador, usando o gerador de números aleatórios criptograficamente seguro da Web Crypto API; a senha nunca é transmitida a lugar nenhum, então não há nada para um servidor registrar ou vazar. Evite geradores que criam a senha no lado do servidor e só a exibem depois.
O que é uma frase-senha e ela é melhor do que uma senha aleatória? Uma frase-senha encadeia várias palavras aleatórias e sem relação entre si (como no método diceware) em vez de caracteres soltos. Uma frase-senha de quatro palavras tirada de uma lista grande pode chegar a 40-50+ bits de entropia, sendo muito mais fácil de digitar e lembrar do que uma string aleatória equivalente. É uma boa opção para uma senha mestra memorável, como a que protege um gerenciador de senhas; para qualquer outra conta, uma senha aleatória gerada e guardada nesse gerenciador é mais simples e mais forte para o mesmo comprimento.