Força da palavra-passe
Teste a força da sua palavra-passe.
Como é medida a força de uma palavra-passe?
O medidor de força da palavra-passe avalia a complexidade com base em critérios cumulativos: comprimento, presença de caracteres em minúscula e maiúscula, dígitos e símbolos especiais. A pontuação final traduz-se numa escala de "Muito Fraca" a "Muito Forte".
Do ponto de vista criptográfico, a força de uma palavra-passe é medida em bits de entropia. Uma palavra-passe de 16 caracteres com maiúsculas, minúsculas, números e símbolos pode exigir um número impraticável de tentativas por força bruta, dependendo do método de geração.
Critérios de avaliação explicados
Comprimento mínimo (8 caracteres)
O comprimento é o fator mais impactante na segurança. Cada caracter extra aumenta o tempo de brute-force de forma exponencial.
12+ e 16+ caracteres
Passwords com 12+ caracteres são consideradas fortes pelos standards modernos. Com 20+, são praticamente imunes a ataques de dicionário e brute-force.
Minúsculas (a-z)
26 símbolos que aumentam o espaço de busca. Indispensável para qualquer password segura.
Maiúsculas (A-Z)
Combinadas com minúsculas, duplicam o conjunto de caracteres por posição de 26 para 52.
Números (0-9)
10 dígitos que, combinados com letras, alargam o espaço para 62 caracteres possíveis por posição.
Símbolos (!@#$%...)
Os ~33 símbolos ASCII especiais são os que mais aumentam a entropia e dificultam ataques de dicionário.
Ataques mais comuns a palavras-passe
- Brute-force: testa todas as combinações possíveis. Com GPUs modernas, uma password de 8 caracteres com apenas letras minúsculas pode ser quebrada em segundos.
- Ataque de dicionário: usa listas de passwords comuns (rockyou.txt tem 14 milhões de entradas). Evite palavras reais e padrões como "Password1!".
- Credential stuffing: usa combinações email/password roubadas de outras plataformas. Daí a importância de passwords únicas por serviço.
- Phishing: engana o utilizador para revelar a password voluntariamente. Ative 2FA para mitigar este risco.
- Rainbow tables: tabelas pré-calculadas de hashes que permitem reverter hashes de passwords simples em segundos. O "salt" nas bases de dados modernas mitiga este ataque.
Perguntas frequentes sobre a força das palavras-passe
A minha palavra-passe é enviada para o servidor quando a testo?
Não. A análise é feita inteiramente no seu navegador com JavaScript. A palavra-passe nunca sai do seu dispositivo nem é registada em qualquer servidor.
Uma password 'Muito Forte' é absolutamente segura?
"Muito Forte" indica alta resistência a ataques técnicos. No entanto, nenhuma password é segura se for partilhada, escrita num post-it visível, ou inserida num site de phishing. A segurança é multicamadas.
Devo usar a mesma password forte em vários sites?
Não. Mesmo uma password muito forte fica comprometida se o site onde a usa sofrer uma brecha. Use um gestor de passwords para ter passwords únicas e fortes em todos os serviços.
As passwords longas com palavras são seguras?
Sim, se forem aleatórias. Uma passphrase de 4 palavras aleatórias como 'corvo-piano-janela-azul' tem ~52 bits de entropia — comparável a uma password curta com símbolos. Com 5-6 palavras, é extremamente segura e mais fácil de memorizar.
