Como criar uma palavra-passe forte?

Uma palavra-passe forte é aquela que um atacante não consegue adivinhar em nenhum prazo realista — e que não usou em mais lado nenhum. As palavras-passe curtas e previsíveis são as que acabam por ser adivinhadas, e uma palavra-passe reutilizada é experimentada noutros serviços depois de uma fuga de dados; ambas as fraquezas são fáceis de corrigir. Uma palavra-passe forte não protege contra tudo: não trava uma página de phishing nem malware, e é por isso que os últimos passos abaixo não são sobre a palavra-passe em si. Este artigo dá primeiro a resposta curta e depois explica porque funciona cada passo.

A resposta curta

  1. Gere a palavra-passe em vez de a inventar: 16 carateres ou mais, sempre que o site o permita.
  2. Use todos os tipos de carateres que o site aceita: maiúsculas e minúsculas, algarismos e símbolos.
  3. Guarde-a num gestor de palavras-passe.
  4. Use-a apenas numa conta.
  5. Ative a autenticação de dois fatores, ou uma passkey quando o serviço a disponibilizar, e guarde os códigos de recuperação.

O que torna uma palavra-passe forte

Três propriedades decidem. Comprimento: cada caráter aleatório adicional multiplica o número de combinações que um atacante tem de experimentar. Aleatoriedade: uma palavra-passe é tão forte quanto o processo que a produziu, por isso doze carateres escolhidos ao acaso por uma máquina são muito mais fortes do que doze carateres que formam um nome e um ano. Exclusividade: uma palavra-passe usada em dois sites é tão segura quanto o mais fraco deles, porque as palavras-passe que vazam de um serviço são rotineiramente experimentadas em todos os outros.

A força mede-se em bits de entropia, e cada bit duplica o número de tentativas necessárias. Um caráter escolhido ao acaso entre 62 possibilidades — as letras latinas a–z e A–Z e os algarismos 0–9, todas igualmente prováveis — acrescenta cerca de 6 bits, pelo que 12 carateres destes dão cerca de 71 bits e 16 dão cerca de 95. Estes valores só se aplicam quando cada caráter é escolhido de forma independente e aleatória; nada dizem sobre uma palavra-passe inventada por uma pessoa. Na escala que o nosso gerador mostra para as palavras-passe que cria, 60 bits são razoáveis para uma conta do dia a dia, 80 são fortes e 100 estão fora do alcance prático da força bruta com o hardware atual. São pontos de referência e não uma norma: quanto uma palavra-passe resiste na prática depende também de como o serviço a guarda e de como é atacada.

Porque não funcionam os truques habituais

As pessoas escolhem palavras-passe de formas notavelmente parecidas, e as ferramentas de quebra são construídas em torno desses hábitos:

A falha comum é seguirem padrões previsíveis de escolha humana. As regras pensadas para forçar a complexidade — um símbolo, um algarismo, uma nova palavra-passe a cada 90 dias — empurram as pessoas precisamente para estes padrões. É por isso que as orientações atuais do NIST pedem aos serviços que não imponham regras de composição nem alterações periódicas, e que, em vez disso, verifiquem as novas palavras-passe contra listas de palavras-passe divulgadas em fugas.

Uma palavra-passe que tem de escrever: use uma passphrase

Algumas palavras-passe têm de ser escritas sem um gestor de palavras-passe à mão: a palavra-passe mestra do próprio gestor, a palavra-passe de acesso ao computador ou ao telemóvel e, para muitas pessoas, a palavra-passe da conta de e-mail principal. Para estas, use uma passphrase — várias palavras escolhidas ao acaso, e não uma frase inventada por si. O método clássico é o Diceware, e a EFF publica listas de palavras feitas para ele; use a chamada EFF Long Wordlist, em inglês:

  1. Abra a lista: tem 7.776 palavras, cada uma numerada com cinco algarismos de 1 a 6.
  2. Lance um dado comum de seis faces cinco vezes, ou cinco dados de uma vez e leia-os da esquerda para a direita, e anote os cinco algarismos por essa ordem.
  3. Procure a palavra com esse número.
  4. Repita até ter seis palavras.
  5. Mantenha as palavras exatamente como saíram, mesmo que uma se repita ou que preferisse outras mais bonitas. Para as memorizar, invente uma imagem ou uma história à volta delas — sem alterar as palavras nem a sua ordem.

Cada palavra acrescenta cerca de 12,9 bits, pelo que cinco palavras dão cerca de 65 bits e seis cerca de 78, e seis palavras comuns são muito mais fáceis de memorizar e de escrever do que uma sequência de símbolos com a mesma força. Há duas condições para que funcione. As palavras têm de ser escolhidas ao acaso, porque um verso de uma canção ou uma citação preferida já estão nos dicionários dos atacantes; pela mesma razão, nunca use uma frase que tenha visto como exemplo em lado nenhum. E a frase não pode ser reutilizada: uma passphrase, um lugar.

Todas as outras palavras-passe: gere-as

Para as dezenas de contas cujas palavras-passe nunca escreve à mão, não há razão para inventar nada. O nosso gerador de palavras-passe fortes cria cada palavra-passe no seu navegador com a Web Crypto API, e ela nunca é enviada para um servidor. Defina o Comprimento como 16 ou mais, escolha as classes de carateres que o site aceita e prima Gerar; a estimativa de entropia por baixo do resultado mostra a força em bits. A opção Sem carateres semelhantes retira os carateres fáceis de confundir (Il1O0o) quando uma palavra-passe tem de ser lida em voz alta ou copiada de um ecrã, e a Quantidade produz uma lista inteira quando está a configurar várias contas de uma vez.

Alguns sites ainda limitam o comprimento ou proíbem certos símbolos. Se um site rejeitar o resultado, desative apenas os tipos de símbolos que ele proíbe e mantenha o comprimento; encurte a palavra-passe só quando o site a limita mesmo. Em qualquer caso, não volte a uma palavra-passe inventada: uma palavra-passe aleatória de 12 carateres continua a ser muito melhor do que uma inventada com engenho.

Onde guardar as palavras-passe

Uma palavra-passe aleatória e exclusiva para cada conta é mais fácil de guardar num gestor de palavras-passe: ele guarda-as, preenche-as e muitos gestores também avisam quando uma delas aparece numa fuga de dados conhecida. Assim, só precisa de memorizar uma passphrase em vez de cem palavras-passe. Se preferir não usar um gestor, um caderno guardado num local seguro em casa, longe da vista das visitas, é um risco menor do que reutilizar palavras-passe. O que não funciona é um ficheiro de texto no ambiente de trabalho, uma nota numa aplicação de mensagens ou um papel colado no monitor no emprego.

Lista de verificação rápida

Para perceber porque existem estas regras, leia como as palavras-passe são quebradas. Há mais artigos nos guias de palavras-passe.