Como criar uma palavra-passe forte?
Uma palavra-passe forte é aquela que um atacante não consegue adivinhar em nenhum prazo realista — e que não usou em mais lado nenhum. As palavras-passe curtas e previsíveis são as que acabam por ser adivinhadas, e uma palavra-passe reutilizada é experimentada noutros serviços depois de uma fuga de dados; ambas as fraquezas são fáceis de corrigir. Uma palavra-passe forte não protege contra tudo: não trava uma página de phishing nem malware, e é por isso que os últimos passos abaixo não são sobre a palavra-passe em si. Este artigo dá primeiro a resposta curta e depois explica porque funciona cada passo.
A resposta curta
- Gere a palavra-passe em vez de a inventar: 16 carateres ou mais, sempre que o site o permita.
- Use todos os tipos de carateres que o site aceita: maiúsculas e minúsculas, algarismos e símbolos.
- Guarde-a num gestor de palavras-passe.
- Use-a apenas numa conta.
- Ative a autenticação de dois fatores, ou uma passkey quando o serviço a disponibilizar, e guarde os códigos de recuperação.
O que torna uma palavra-passe forte
Três propriedades decidem. Comprimento: cada caráter aleatório adicional multiplica o número de combinações que um atacante tem de experimentar. Aleatoriedade: uma palavra-passe é tão forte quanto o processo que a produziu, por isso doze carateres escolhidos ao acaso por uma máquina são muito mais fortes do que doze carateres que formam um nome e um ano. Exclusividade: uma palavra-passe usada em dois sites é tão segura quanto o mais fraco deles, porque as palavras-passe que vazam de um serviço são rotineiramente experimentadas em todos os outros.
A força mede-se em bits de entropia, e cada bit duplica o número de tentativas necessárias. Um caráter escolhido ao acaso entre 62 possibilidades — as letras latinas a–z e A–Z e os algarismos 0–9, todas igualmente prováveis — acrescenta cerca de 6 bits, pelo que 12 carateres destes dão cerca de 71 bits e 16 dão cerca de 95. Estes valores só se aplicam quando cada caráter é escolhido de forma independente e aleatória; nada dizem sobre uma palavra-passe inventada por uma pessoa. Na escala que o nosso gerador mostra para as palavras-passe que cria, 60 bits são razoáveis para uma conta do dia a dia, 80 são fortes e 100 estão fora do alcance prático da força bruta com o hardware atual. São pontos de referência e não uma norma: quanto uma palavra-passe resiste na prática depende também de como o serviço a guarda e de como é atacada.
Porque não funcionam os truques habituais
As pessoas escolhem palavras-passe de formas notavelmente parecidas, e as ferramentas de quebra são construídas em torno desses hábitos:
- Um nome e um ano, como
Anna1994, estão entre as primeiras coisas experimentadas. - As substituições, como
P@ssw0rd, quase nada acrescentam: trocar a por @ e o por 0 é uma regra padrão nas ferramentas de quebra. - Os padrões de teclado, como
qwerty123ou1q2w3e4r, aparecem na maioria das listas de palavras-passe comuns. - Uma maiúscula no início e um algarismo ou um ponto de exclamação no fim é uma forma comum de cumprir uma regra do tipo «tem de conter», por isso é experimentada cedo.
- Uma boa palavra-passe com uma pequena alteração para cada site deixa de o proteger no momento em que uma versão vaza e o padrão se torna visível.
A falha comum é seguirem padrões previsíveis de escolha humana. As regras pensadas para forçar a complexidade — um símbolo, um algarismo, uma nova palavra-passe a cada 90 dias — empurram as pessoas precisamente para estes padrões. É por isso que as orientações atuais do NIST pedem aos serviços que não imponham regras de composição nem alterações periódicas, e que, em vez disso, verifiquem as novas palavras-passe contra listas de palavras-passe divulgadas em fugas.
Uma palavra-passe que tem de escrever: use uma passphrase
Algumas palavras-passe têm de ser escritas sem um gestor de palavras-passe à mão: a palavra-passe mestra do próprio gestor, a palavra-passe de acesso ao computador ou ao telemóvel e, para muitas pessoas, a palavra-passe da conta de e-mail principal. Para estas, use uma passphrase — várias palavras escolhidas ao acaso, e não uma frase inventada por si. O método clássico é o Diceware, e a EFF publica listas de palavras feitas para ele; use a chamada EFF Long Wordlist, em inglês:
- Abra a lista: tem 7.776 palavras, cada uma numerada com cinco algarismos de 1 a 6.
- Lance um dado comum de seis faces cinco vezes, ou cinco dados de uma vez e leia-os da esquerda para a direita, e anote os cinco algarismos por essa ordem.
- Procure a palavra com esse número.
- Repita até ter seis palavras.
- Mantenha as palavras exatamente como saíram, mesmo que uma se repita ou que preferisse outras mais bonitas. Para as memorizar, invente uma imagem ou uma história à volta delas — sem alterar as palavras nem a sua ordem.
Cada palavra acrescenta cerca de 12,9 bits, pelo que cinco palavras dão cerca de 65 bits e seis cerca de 78, e seis palavras comuns são muito mais fáceis de memorizar e de escrever do que uma sequência de símbolos com a mesma força. Há duas condições para que funcione. As palavras têm de ser escolhidas ao acaso, porque um verso de uma canção ou uma citação preferida já estão nos dicionários dos atacantes; pela mesma razão, nunca use uma frase que tenha visto como exemplo em lado nenhum. E a frase não pode ser reutilizada: uma passphrase, um lugar.
Todas as outras palavras-passe: gere-as
Para as dezenas de contas cujas palavras-passe nunca escreve à mão, não há razão para inventar nada. O nosso gerador de palavras-passe fortes cria cada palavra-passe no seu navegador com a Web Crypto API, e ela nunca é enviada para um servidor. Defina o Comprimento como 16 ou mais, escolha as classes de carateres que o site aceita e prima Gerar; a estimativa de entropia por baixo do resultado mostra a força em bits. A opção Sem carateres semelhantes retira os carateres fáceis de confundir (Il1O0o) quando uma palavra-passe tem de ser lida em voz alta ou copiada de um ecrã, e a Quantidade produz uma lista inteira quando está a configurar várias contas de uma vez.
Alguns sites ainda limitam o comprimento ou proíbem certos símbolos. Se um site rejeitar o resultado, desative apenas os tipos de símbolos que ele proíbe e mantenha o comprimento; encurte a palavra-passe só quando o site a limita mesmo. Em qualquer caso, não volte a uma palavra-passe inventada: uma palavra-passe aleatória de 12 carateres continua a ser muito melhor do que uma inventada com engenho.
Onde guardar as palavras-passe
Uma palavra-passe aleatória e exclusiva para cada conta é mais fácil de guardar num gestor de palavras-passe: ele guarda-as, preenche-as e muitos gestores também avisam quando uma delas aparece numa fuga de dados conhecida. Assim, só precisa de memorizar uma passphrase em vez de cem palavras-passe. Se preferir não usar um gestor, um caderno guardado num local seguro em casa, longe da vista das visitas, é um risco menor do que reutilizar palavras-passe. O que não funciona é um ficheiro de texto no ambiente de trabalho, uma nota numa aplicação de mensagens ou um papel colado no monitor no emprego.
Lista de verificação rápida
- 16 carateres ou mais sempre que o site o permita, e nunca menos de 12
- Gerada, não inventada — ou uma passphrase de seis palavras aleatórias quando tem de a escrever
- Uma palavra-passe diferente para cada conta
- Autenticação de dois fatores sempre que estiver disponível, como segunda barreira se a palavra-passe vazar; as passkeys e as chaves de segurança FIDO2 vão mais longe, porque não podem ser entregues a um site falso
- Uma nova palavra-passe quando houver motivo — uma fuga de dados, uma suspeita de phishing, uma palavra-passe que alguém já não deve saber — e não segundo um calendário
Para perceber porque existem estas regras, leia como as palavras-passe são quebradas. Há mais artigos nos guias de palavras-passe.