Uma palavra-passe forte e única é a defesa mais barata que qualquer conta online pode ter — e o momento de precisar de uma quase nunca é conveniente: um novo acesso no trabalho, o homebanking a exigir uma troca urgente, a configuração da Chave Móvel Digital, ou aquela esperada mudança para um gestor de palavras-passe. Este gerador de palavras-passe gratuito para Portugal cria uma combinação inteiramente aleatória com um único clique. Defina o «Comprimento» conforme necessário, escolha as classes de carateres pretendidas — letras maiúsculas e minúsculas, dígitos, símbolos básicos (%$#@!?&) e símbolos complexos (.,;[]()^-_=+{}:<>|) — e prima «Gerar».
A segurança é o principal objetivo desta ferramenta, portanto o gerador foi construído sobre a Web Crypto API (crypto.getRandomValues), que extrai os seus valores da mesma aleatoriedade de sistema, criptograficamente segura, da qual dependem o TLS e outras operações críticas. Diferente de geradores baseados no Math.random() ou funções pseudoaleatórias previsíveis, o sistema é desenhado de modo que ver um resultado não diga absolutamente nada a um invasor sobre o próximo. Toda a geração ocorre apenas no seu próprio dispositivo: a palavra-passe nunca é enviada para um servidor, nunca é registada em logs, e nós jamais a vemos — não há nada para intercetar nem nada para armazenar.
As opções tornam fácil ir ao encontro da política de palavras-passe de qualquer site. Todo resultado tem a garantia de conter ao menos um caráter de cada classe selecionada — assim a exigência de «deve conter uma letra maiúscula e um número» é cumprida automaticamente — e a configuração «Garantir uma quantidade aproximadamente igual de cada tipo de caráter» vem ativada por predefinição, para que nenhuma classe domine as demais. Ative símbolos para força máxima, ou desative-os ao lidar com sistemas legados que os rejeitam. O interruptor «Sem carateres semelhantes» elimina aquilo que as pessoas mais confundem (Il1O0o), e «Excluir carateres semelhantes entre alfabetos diferentes» vai além, excluindo também letras que têm aparência idêntica entre os alfabetos latino e cirílico.
Precisa de mais de uma palavra-passe ou depara-se com uma regra inusitada? Use «Quantidade» para gerar uma lista inteira de uma só vez — até 100 palavras-passe, útil ao criar os acessos de uma equipa — e sempre que o número for maior que 1, «Formato de saída» definirá como separá-las: «Quebra de linha», «Separado por espaços» ou «Separado por vírgulas». Tudo o resto está em «Opções avançadas». Desligue «Excluir carateres repetidos numa palavra-passe» para aceitar o reaparecimento de um mesmo caráter. Se a sua língua tem alfabeto próprio ou letras extras, a ferramenta cobre 35 delas — do ucraniano, do grego e do sérvio ao polaco, ao turco e ao vietnamita —, então ative «Maiúsculas do alfabeto local» e «Minúsculas do alfabeto local» para misturar esses carateres no resultado, como o á, o ã, o ç e o õ do português. E para ter controlo absoluto, «Conjuntos de carateres (um por linha)» permite definir os seus próprios conjuntos: cada linha torna-se uma classe de carateres separada da qual o gerador vai sortear.
Porquê escolher este gerador de palavras-passe?
- Geração exclusivamente no navegador: a palavra-passe nasce no seu dispositivo e não é transmitida
- Aleatoriedade por Web Crypto API — criptograficamente segura, jamais Math.random()
- Gratuito e ilimitado: gere quantas palavras-passe quiser sem criar conta
- Garantias por classe: todo tipo selecionado estará invariavelmente presente
- Conjuntos de carateres personalizados para políticas de palavras-passe invulgares
- Estimativa de entropia: confira a força de cada palavra-passe medida em bits
- Proteção contra carateres semelhantes, inclusive entre diferentes alfabetos
- Alfabetos nativos: inclua letras exclusivas de 35 línguas diferentes
- Modo em lote: elabore listas inteiras de palavras-passe com um único clique
Como é gerada essa aleatoriedade? O sistema operativo reúne entropia constantemente — ruídos imprevisíveis de ações de hardware — e entrega-a a um gerador de números aleatórios criptograficamente seguro. Ao clicar em Gerar, o JavaScript da página solicita valores do navegador via crypto.getRandomValues, mapeia-os sobre as classes de carateres marcadas, verifica se todas as classes estão representadas, e é só então que monta a palavra-passe. Não há uma «seed» (semente) que um invasor possa adivinhar, não há atalhos algorítmicos que hardware especializado em quebra de palavras-passe consiga replicar e, fundamentalmente, não há envio de dados pela internet — todo o processo ocorre no seu dispositivo.
Logo abaixo do resultado aparece a estimativa de entropia em bits — a medida da força da palavra-passe: 60+ bits são razoáveis para contas comuns do dia a dia, 80+ já são uma marca forte e 100+ ultrapassam qualquer tentativa realista por força bruta com computadores atuais. Dois hábitos importam mais do que qualquer outra coisa. O primeiro: o comprimento vence a complexidade, logo prefira 16+ carateres onde a segurança importa, pois cada novo caráter multiplica o trabalho do invasor muito mais rápido do que acrescentar mais uma classe de símbolos. O segundo é a exclusividade: sempre que um site sofre uma fuga de dados, as credenciais divulgadas são imediatamente testadas noutros serviços — um ataque chamado credential stuffing — de modo que uma única palavra-passe reutilizada transforma uma fuga na tomada completa da conta. Crie uma palavra-passe separada para cada conta (desde o Portal das Finanças ao MB WAY), guarde-as num gestor de palavras-passe e ative a autenticação de dois fatores sempre que oferecida, tal como recomenda o Centro Nacional de Cibersegurança (CNCS). E não se assuste se uma palavra-passe verdadeiramente aleatória trouxer um caráter repetido ou um trecho curto legível — a aleatoriedade real produz sequências assim a toda a hora, e estas não deixam a palavra-passe mais fraca.