Como usar
- 1Digite ou cole uma senha na caixa. Clique no ícone de olho para ver o que você digitou.
- 2Leia a avaliação e as três estimativas de tempo para quebrar a senha. Elas são atualizadas enquanto você digita.
- 3Siga as dicas abaixo da avaliação para corrigir pontos fracos, como palavras de dicionário, nomes, datas ou padrões de teclado.
- 4Clique em “Verificar se esta senha vazou” para descobrir se ela aparece em vazamentos de dados conhecidos.
Como a força é estimada
O verificador usa o zxcvbn, um estimador de força de senhas de código aberto criado originalmente no Dropbox, em sua versão TypeScript. Em vez de contar tipos de caracteres, ele procura os padrões que as ferramentas de quebra de senhas testam primeiro: senhas comuns, palavras de dicionário, nomes, datas, caracteres repetidos, sequências como abc123, trajetos no teclado como qwerty e trocas por caracteres parecidos como p@ssw0rd. A partir dos padrões que encontra, ele estima quantas tentativas um invasor precisaria fazer.
É por isso que a avaliação muitas vezes difere das regras de senha habituais. Qwerty123! tem uma letra maiúscula, um número e um símbolo, mas é avaliada como muito fraca por ser um trajeto no teclado com um final comum. Quatro palavras comuns escolhidas ao acaso, como maple tractor lantern pebble, contêm apenas letras minúsculas e são avaliadas como muito fortes.
O que significam os tempos de quebra
A rapidez com que uma senha cai depende de onde o invasor faz as tentativas. Contra uma página de login real que limita as tentativas, cerca de 100 tentativas por hora é um número realista. Se o banco de dados de senhas de um site vazar, o invasor pode fazer tentativas offline em velocidade máxima: cerca de 10.000 por segundo quando as senhas são armazenadas com um hash propositalmente lento, como bcrypt, scrypt ou Argon2, e 10 bilhões ou mais quando um hash rápido, como MD5 ou SHA-1, é quebrado com placas de vídeo.
Raramente você sabe como um site armazena a sua senha, então procure ter uma que resista até na coluna de hash rápido – e use-a em uma única conta, para que um vazamento em outro lugar não a exponha.
Como a verificação de vazamentos mantém sua senha privada
A verificação de vazamentos usa o Pwned Passwords, do Have I Been Pwned, um banco de dados gratuito com centenas de milhões de senhas expostas em vazamentos de dados. Seu navegador calcula o hash SHA-1 da senha e envia apenas os cinco primeiros caracteres dele. O serviço responde com todos os hashes vazados que começam com esses caracteres (normalmente várias centenas), mais um preenchimento aleatório, e a comparação acontece no seu dispositivo.
Essa abordagem, chamada k-anonimato, significa que nem a senha nem o hash completo saem do seu navegador, e o serviço não consegue saber qual dos hashes retornados você estava procurando. A verificação só acontece quando você clica no botão; todo o resto desta página funciona offline.
Perguntas frequentes
É seguro digitar minha senha real aqui?
A verificação de força é feita inteiramente no seu navegador, e nada do que você digita é enviado ou armazenado. A verificação opcional de vazamentos envia apenas os cinco primeiros caracteres do hash SHA-1 da senha, que não podem ser convertidos de volta na senha. Se preferir ter um cuidado extra, teste uma senha criada da mesma forma que a sua em vez da senha exata.
O que torna uma senha forte?
Tamanho e imprevisibilidade. Uma sequência longa de caracteres aleatórios, ou uma frase-senha com quatro ou mais palavras escolhidas ao acaso, não tem nenhum padrão que as ferramentas de quebra de senhas possam explorar. Evite nomes, datas, palavras únicas com letras trocadas por símbolos e qualquer senha que você já tenha usado.
Por que minha senha é avaliada como fraca mesmo tendo símbolos e números?
As ferramentas de quebra de senhas conhecem os truques de sempre – primeira letra maiúscula, um número ou ano no final, @ no lugar de a – e os testam logo no início. Uma senha como Summer2024! atende à maioria das regras de senha, mas cai em uma fração de segundo se um banco de dados vazar. Mais tamanho ou mais palavras aleatórias ajudam muito mais do que símbolos extras.
O que fazer se minha senha foi encontrada em um vazamento de dados?
Pare de usá-la e troque-a em todas as contas em que você a usou, começando pelo e-mail e pelo banco. Substitua-a por uma senha exclusiva criada por um gerador, guarde-a em um gerenciador de senhas e ative a autenticação de dois fatores sempre que puder.
Qual é a precisão dos tempos de quebra?
São estimativas. O tempo real depende do hardware do invasor e de como o site armazena as senhas, algo que normalmente você não tem como saber. Use-os para comparar: uma senha que levaria séculos mesmo no cenário de hash rápido é segura; uma que cai em minutos, não.