Testar Força da Senha
Digite uma senha e veja na hora quanto acaso ela tem, quais padrões a enfraquecem e quanto tempo um atacante levaria no pior caso. A verificação roda inteiramente no seu navegador.
Como o cálculo é feito
Sua senha não é enviada. A verificação roda inteiramente em JavaScript no seu aparelho. O campo de entrada não aparece na barra de endereço nem no histórico, e nada é salvo. Só uma lista pública de senhas comuns é carregada uma vez, como arquivo, e comparada localmente.
Como é feita a estimativa
1. Conjunto de caracteres × comprimento: a partir dos tipos de caractere presentes, calcula-se o conjunto (a–z 26, A–Z 26, 0–9 10, caracteres especiais 33, acentos e outras letras especiais 100 por padrão). A entropia sem desconto é comprimento × log₂(conjunto) – para 12 caracteres com os quatro tipos, 12 × log₂(95) ≈ 78,8 bits.
2. Descontos por padrões: pessoas não escolhem caracteres ao acaso. Por isso, atacantes testam primeiro listas de senhas vazadas, palavras com trocas (S3nh@), sequências (abc, 123), linhas de teclado (qwerty, asdf, azerty), repetições e anos. A ferramenta separa sua senha nesses blocos e conta, para cada um, só os poucos bits que um atacante precisa para adivinhá-lo – de forma simplificada, seguindo o método zxcvbn (Wheeler, USENIX Security 2016). É exibido o menor dos dois valores.
3. Tempo para quebrar: 2bits dividido pelas tentativas por segundo – ou seja, o tempo para testar todas as possibilidades. Premissas iguais às do zxcvbn: ataque offline a um banco de senhas roubado, com hash rápido (10 bilhões de tentativas/s, ex.: MD5 sem "sal" em placas de vídeo) ou com hash lento (10.000 tentativas/s, ex.: bcrypt). Logins on-line com bloqueio de tentativas são muito mais lentos de atacar.
Níveis
- Muito fraca menos de 40 bits (offline em menos de 2 minutos) ou está na lista de senhas comuns
- Fraca 40–59 bits (offline de minutos a pouco mais de 3 anos e meio)
- Média 60–79 bits
- Forte 80–99 bits (offline, milhões de anos)
- Muito forte a partir de 100 bits
A estimativa é um limite superior: se um atacante conhece dados pessoais (nomes, datas de nascimento, nomes de animais de estimação) ou a senha está em um vazamento, ela é quebrada muito mais rápido. Recomendações do BSI (o órgão federal de segurança da informação da Alemanha): 8–12 caracteres com quatro tipos de caractere, ou 20–25 caracteres com dois tipos, sem padrões de teclado como "asdfgh" ou "1234abcd". O NIST SP 800-63B exige pelo menos 15 caracteres quando não há segundo fator, e não recomenda misturas de caracteres obrigatórias — e sim a comparação com uma lista de senhas conhecidas.
Perguntas frequentes
É seguro digitar minha senha aqui?
A senha não é transmitida nem salva – o cálculo roda só no seu navegador. Ainda assim, regra geral: não digite senhas reais onde não for realmente necessário. Teste uma senha no mesmo padrão da sua.
A ferramenta verifica se minha senha vazou?
Não. Ela só compara com uma lista local das 10 mil senhas mais comuns. Saber se uma senha está em um vazamento de dados só é possível com um grande banco de vazamentos – o que exigiria enviar (ao menos parte de) um hash, algo que esta ferramenta propositalmente não faz.
Por que "Verao2024!" é fraca mesmo tendo todos os tipos de caractere?
Porque é formada por uma palavra, um ano e um caractere especial no final – exatamente os padrões que os atacantes testam primeiro. Os tipos de caractere sozinhos dizem pouco; o que importa é o quanto a senha é aleatória.
Quantos bits uma boa senha precisa ter?
Para contas importantes, 80 bits ou mais é uma boa meta, por exemplo 14 caracteres aleatórios com todos os tipos de caractere ou 7 palavras aleatórias de uma lista com 7.776 palavras.
Quão precisa é a estimativa de tempo para quebrar?
É uma ordem de grandeza aproximada, sob as premissas citadas (10 bilhões ou 10.000 tentativas por segundo, testando todas as possibilidades). Ataques reais dependem do método de hash do serviço, do hardware e do conhecimento do atacante.
Fontes e base legal
- NIST SP 800-63B: NIST SP 800-63B-4 – 3.1.1.2 Password Verifiers (length, blocklist)
- BSI – Creating secure passwords
- Wheeler (2016): zxcvbn – Low-Budget Password Strength Estimation, USENIX Security
- zxcvbn (Dropbox, MIT) – attack scenarios offline_fast_hashing_1e10_per_second / offline_slow_hashing_1e4_per_second
- SecLists – 10k-most-common.txt (common passwords, MIT)
Última atualização:
Ferramentas relacionadas
- Gerador de SenhaCrie senhas aleatórias fortes e frases-senha fáceis de lembrar (em inglês, lista EFF), com a entropia em bits — direto no navegador, sem enviar nem salvar nada.
- Contador de Tokens para Prompts de IAQuantos tokens tem seu prompt? Calculadora de tokens para ChatGPT e IA: estimativa com faixa por idioma, além de caracteres e palavras — local, sem envio.
- Contador de caracteres e palavrasConte caracteres com e sem espaço, palavras, frases, parágrafos e tempo de leitura na hora, com os limites do X, Instagram, TikTok, LinkedIn e SMS.
- Comparar textos: encontre as diferençasCompare dois textos online e destaque as diferenças por linha, palavra ou caractere, com porcentagem de semelhança. Grátis e privado, no navegador.
- Contador de hashtags e formatador de legenda do InstagramConte hashtags e menções @, encontre hashtags repetidas e formate a legenda do Instagram: hashtags no final e parágrafos preservados. Grátis.
- Converter maiúsculas em minúsculas e vice-versaTransforme texto em MAIÚSCULAS ou minúsculas, inicial maiúscula na frase ou em cada palavra, camelCase e snake_case. Grátis, com acentos e ç, no navegador.