Quase todo mundo segue regras de senha inventadas para um modelo de ameaça que não existe mais. A maiúscula obrigatória, o ponto de exclamação no fim, a troca a cada noventa dias — tudo isso vem de uma época em que o atacante tentava adivinhar senhas uma a uma pela rede. Hoje ele rouba um banco de hashes e ataca off-line, a bilhões de tentativas por segundo, com dicionários montados a partir de todos os vazamentos anteriores. O que derrota isso não é esperteza. É entropia.

O que a entropia mede de fato

A entropia, medida em bits, descreve quantas tentativas um atacante precisa em média. Cada bit a mais dobra esse número. Para uma senha sorteada aleatoriamente de um alfabeto de tamanho N com comprimento L, a entropia é L × log₂(N).

AlfabetoBits por caractere8 caracteres16 caracteres
Apenas dígitos (10)3,327 bits53 bits
Minúsculas (26)4,738 bits75 bits
Letras + dígitos (62)5,9548 bits95 bits
ASCII imprimível completo (95)6,653 bits105 bits
Entropia por alfabeto e comprimento (caracteres aleatórios)

Leia a tabela na horizontal e o ponto fica evidente: dobrar o comprimento dobra a entropia, enquanto ampliar o alfabeto de 26 para 95 caracteres acrescenta apenas 40%. Comprimento é multiplicativo; complexidade é aditiva. Esse é o fato mais útil que existe sobre senhas.

O que um atacante consegue fazer de verdade

Uma única GPU moderna calcula dezenas de bilhões de hashes MD5 por segundo, e máquinas com oito placas são corriqueiras. Contra um hash rápido como MD5 ou SHA-1 sem sal, uma senha aleatória de 8 caracteres do conjunto ASCII completo cai em horas. Contra uma função lenta e intensiva em memória, como bcrypt ou Argon2 com parâmetros sensatos, a mesma máquina faz talvez dezenas de milhares de tentativas por segundo — uma diferença de seis ordens de grandeza.

Você não controla qual algoritmo o serviço usa para guardar sua senha, e é exatamente por isso que sua margem precisa ser generosa. Mire em 80 bits ou mais em qualquer coisa que importe e você continua fora de alcance mesmo se o serviço tiver guardado sua senha de forma ruim.

Gerador de Senha Gere uma senha aleatória com qualquer comprimento e conjunto de caracteres, inteiramente no seu navegador. Abrir ferramenta

Frases-senha: entropia que dá para lembrar

Quatro palavras sorteadas de uma lista Diceware de 7.776 palavras carregam 4 × log₂(7776) ≈ 51,7 bits. Seis palavras carregam 77,5 bits e sete chegam a 90 — confortavelmente fora de alcance, e ainda assim algo que um humano memoriza e digita no teclado do celular.

A palavra decisiva é sorteadas. Uma frase que você compôs é uma sentença, e sentenças seguem gramática e padrões de frequência de palavras que as ferramentas de quebra modelam bem. A força vem do dado, não das palavras.

A estratégia que funciona na prática

  1. 1 Use um gerenciador de senhas para tudo. Ele gera senhas longas e aleatórias por site e elimina o problema da reutilização — é a reutilização, não a fraqueza, que transforma um vazamento em dez contas comprometidas.
  2. 2 Memorize exatamente três senhas: a do seu dispositivo, a senha mestra do gerenciador e a do seu e-mail principal. Todo o resto mora no gerenciador.
  3. 3 Faça dessas três frases-senha longas e aleatórias, de seis ou sete palavras. Nada mais precisa ser memorável.
  4. 4 Ative a autenticação em dois fatores onde existir, preferindo aplicativo autenticador ou chave física ao SMS, vulnerável à troca de chip.
  5. 5 Pare de trocar senhas por calendário. O NIST e o NCSC britânico hoje desaconselham a prática, porque a troca forçada empurra as pessoas para variações previsíveis. Troque quando houver motivo.

O que parar de fazer

  • Substituir caracteres — a por @, o por 0, e por 3. Toda ferramenta de quebra aplica essas regras desde os anos 1990; elas quase não acrescentam entropia.
  • Montar senhas com dados pessoais. Datas de nascimento, nomes de bichos de estimação, times e CEPs são a primeira coisa que um ataque direcionado tenta.
  • Reutilizar senha em qualquer lugar. Ataques de credential stuffing repetem pares vazados em centenas de sites automaticamente.
  • Confiar no medidor de força da tela. A maioria mede classes de caracteres, e não entropia, e classifica Senha123! como forte.
Gerador de Hash Gere hashes MD5, SHA-1, SHA-256 ou SHA-512 de um texto para ver como o armazenamento de senha funciona. Abrir ferramenta

Para desenvolvedores que armazenam senhas

Nunca guarde senhas de forma reversível e nunca use uma função de hash rápida e de propósito geral. Use Argon2id quando disponível, ou bcrypt ou scrypt, cada um com sal único por usuário e parâmetros de custo ajustados para que a verificação leve cerca de 100 a 250 milissegundos no seu hardware. Esse atraso é imperceptível em um login e devastador para quem roda bilhões de tentativas.

Exija no mínimo 12 caracteres, aceite frases longas e qualquer caractere Unicode e cheque senhas novas contra listas de senhas vazadas. Depois pare de impor regras de composição — elas atrapalham mais do que ajudam.