Como criar uma senha forte?

Uma senha forte é aquela que um invasor não consegue adivinhar em um prazo realista — e que você não utiliza em nenhum outro lugar. Senhas curtas e previsíveis são justamente as que acabam sendo descobertas, e senhas reaproveitadas são testadas em outros serviços após um vazamento; corrigir essas duas vulnerabilidades é simples. Uma senha robusta não é solução para tudo: ela não impedirá golpes em páginas de phishing ou infecções por malware, motivo pelo qual as últimas etapas abaixo tratam de outras proteções complementares. Este artigo apresenta primeiro a resposta prática e, em seguida, detalha a razão pela qual cada recomendação funciona.

A resposta rápida

  1. Gere a senha em vez de inventá-la: com 16 caracteres ou mais, sempre que o site permitir.
  2. Utilize todos os tipos de caracteres aceitas pelo serviço: letras maiúsculas e minúsculas, dígitos e símbolos.
  3. Armazene-a em um gerenciador de senhas.
  4. Utilize-a em uma única conta.
  5. Ative a autenticação de dois fatores, ou use uma passkey onde houver suporte, e guarde os códigos de recuperação.

O que torna uma senha forte

Três qualidades são fundamentais. Comprimento: cada caractere aleatório adicionado multiplica o volume de combinações que um invasor precisa testar. Aleatoriedade: uma senha é tão segura quanto o processo que a gerou; doze caracteres selecionados aleatoriamente por um computador são muito mais fortes do que doze caracteres formando um nome e um ano. Exclusividade: uma senha usada em dois sites torna-se tão frágil quanto o mais vulnerável deles, já que senhas vazadas de um serviço são testadas rotineiramente em todos os outros.

A força é medida em bits de entropia, e cada bit adicional dobra o número de tentativas necessárias para adivinhar a senha. Um caractere escolhido aleatoriamente entre 62 possibilidades — as letras latinas a–z e A–Z e os dígitos 0–9, todos com a mesma probabilidade — acrescenta cerca de 6 bits; logo, 12 caracteres desse tipo somam aproximadamente 71 bits e 16 caracteres atingem por volta de 95 bits. Esses números são válidos apenas quando cada caractere é selecionado de maneira independente e aleatória; eles não se aplicam a senhas criadas por pessoas. Na escala que nosso gerador exibe para as senhas criadas, 60 bits é um patamar razoável para uma conta do dia a dia, 80 bits é considerado forte e 100 bits está fora do alcance prático de ataques de força bruta com o hardware atual. Esses valores servem como referências úteis e não como um padrão rígido: a resistência real de uma senha depende de como o serviço a armazena e de como os ataques são conduzidos.

Por que os truques habituais não funcionam

A maioria das pessoas escolhe senhas de formas notavelmente parecidas, e os softwares de quebra de senhas foram programados especificamente com base nesses costumes:

O erro comum de todas essas práticas é reproduzir escolhas humanas previsíveis. Impor regras de complexidade artificial — exigir símbolos, dígitos ou trocas obrigatórias a cada 90 dias — acaba induzindo os usuários justamente a esses padrões repetitivos. É por isso que as diretrizes atuais do NIST orientam as plataformas a não exigirem regras mecânicas de composição nem trocas periódicas forçadas, recomendando em vez disso conferir se novas senhas não constam em listas de senhas vazadas.

Senhas que você precisa digitar: use uma passphrase

Certas senhas precisam ser digitadas manualmente sem um gerenciador disponível: a senha mestra do próprio gerenciador, a senha de acesso ao computador ou celular e, para muitas pessoas, a senha da conta principal de e-mail. Nesses casos, prefira uma passphrase — uma sequência de palavras selecionadas aleatoriamente, em vez de uma frase criada por você. O modelo clássico é o Diceware, para o qual a EFF publica listas de palavras dedicadas; utilize a lista em inglês chamada EFF Long Wordlist:

  1. Abra a lista: ela contém 7.776 palavras, cada uma identificada por um código de cinco dígitos de 1 a 6.
  2. Jogue um dado comum de seis faces cinco vezes seguidas (ou cinco dados de uma vez, lendo-os da esquerda para a direita) e anote os cinco dígitos obtidos.
  3. Localize a palavra associada a essa numeração.
  4. Repita o procedimento até reunir seis palavras.
  5. Mantenha as palavras exatamente como foram sorteadas, mesmo se houver repetição ou se você preferisse termos mais elegantes. Para memorizá-las, crie uma cena mental ou uma história que as una — sem alterar as palavras nem a ordem delas.

Cada termo soma cerca de 12,9 bits; portanto, cinco palavras oferecem em torno de 65 bits e seis palavras atingem cerca de 78 bits. Seis palavras normais são muito mais simples de memorizar e digitar do que uma sequência de símbolos com a mesma força. Duas condições são essenciais: as palavras devem ser sorteadas estritamente ao acaso, já que versos de músicas ou citações famosas constam nos dicionários de ataques; pelo mesmo motivo, nunca adote uma frase vista como exemplo em tutoriais. Além disso, a frase jamais deve ser reutilizada: cada passphrase em um só lugar.

Todas as outras senhas: gere automaticamente

Para as dezenas de serviços cujas senhas você nunca digita manualmente, não há razão para inventar nada por conta própria. Nosso gerador de senhas fortes cria senhas direto no seu navegador com a Web Crypto API, e a senha nunca é enviada a um servidor. Ajuste o Comprimento para 16 ou mais caracteres, marque os conjuntos de caracteres que o site autoriza e clique em Gerar; a estimativa de entropia abaixo do resultado exibe a resistência em bits. A opção Sem caracteres parecidos elimina caracteres facilmente confundíveis (Il1O0o) caso a senha precise ser lida em voz alta ou digitada a partir da tela, enquanto o campo Quantidade gera uma listagem completa se você estiver configurando várias contas simultaneamente.

Determinadas plataformas ainda restringem o tamanho ou barram símbolos específicos. Se um site recusar a senha gerada, desative unicamente os tipos de símbolos proibidos e preserve a quantidade de caracteres; só reduza o tamanho se o site realmente impuser um teto estrito. De qualquer modo, não recorra a senhas inventadas: uma senha aleatória de 12 caracteres continua sendo muito melhor do que uma senha inventada que pareça esperta.

Onde armazenar suas senhas

A maneira mais prática de manter senhas aleatórias e exclusivas para cada serviço é recorrer a um gerenciador de senhas: ele as guarda, preenche formulários sozinho e muitos avisam caso alguma senha sua apareça em vazamentos conhecidos. Com isso, basta lembrar de uma única passphrase em vez de cem senhas. Se preferir não usar aplicativos gerenciadores, anotar suas credenciais em um caderno guardado em local seguro em casa, longe do alcance de visitas, representa um perigo muito menor do que repetir senhas na internet. O que não funciona é salvar um arquivo de texto na área de trabalho, guardar anotações em chats de mensagens ou colar post-its no monitor no ambiente de trabalho.

Checklist rápido de segurança

Para compreender por que essas orientações foram estabelecidas, leia como as senhas são descobertas. Outros artigos estão reunidos na seção de materiais sobre senhas.