Testar Força da Senha

Digite uma senha e veja na hora quanto acaso ela tem, quais padrões a enfraquecem e quanto tempo um atacante levaria no pior caso. A verificação roda inteiramente no seu navegador.

Dica: teste de preferência uma senha parecida com a sua, não a senha real.

Seu texto fica no seu navegador: não é enviado, não é salvo e não aparece no endereço da página.

Resultado

Classificação
Nenhuma senha digitada ainda

Como o cálculo é feito

Sua senha não é enviada. A verificação roda inteiramente em JavaScript no seu aparelho. O campo de entrada não aparece na barra de endereço nem no histórico, e nada é salvo. Só uma lista pública de senhas comuns é carregada uma vez, como arquivo, e comparada localmente.

Como é feita a estimativa

1. Conjunto de caracteres × comprimento: a partir dos tipos de caractere presentes, calcula-se o conjunto (a–z 26, A–Z 26, 0–9 10, caracteres especiais 33, acentos e outras letras especiais 100 por padrão). A entropia sem desconto é comprimento × log₂(conjunto) – para 12 caracteres com os quatro tipos, 12 × log₂(95) ≈ 78,8 bits.

2. Descontos por padrões: pessoas não escolhem caracteres ao acaso. Por isso, atacantes testam primeiro listas de senhas vazadas, palavras com trocas (S3nh@), sequências (abc, 123), linhas de teclado (qwerty, asdf, azerty), repetições e anos. A ferramenta separa sua senha nesses blocos e conta, para cada um, só os poucos bits que um atacante precisa para adivinhá-lo – de forma simplificada, seguindo o método zxcvbn (Wheeler, USENIX Security 2016). É exibido o menor dos dois valores.

3. Tempo para quebrar: 2bits dividido pelas tentativas por segundo – ou seja, o tempo para testar todas as possibilidades. Premissas iguais às do zxcvbn: ataque offline a um banco de senhas roubado, com hash rápido (10 bilhões de tentativas/s, ex.: MD5 sem "sal" em placas de vídeo) ou com hash lento (10.000 tentativas/s, ex.: bcrypt). Logins on-line com bloqueio de tentativas são muito mais lentos de atacar.

Níveis

A estimativa é um limite superior: se um atacante conhece dados pessoais (nomes, datas de nascimento, nomes de animais de estimação) ou a senha está em um vazamento, ela é quebrada muito mais rápido. Recomendações do BSI (o órgão federal de segurança da informação da Alemanha): 8–12 caracteres com quatro tipos de caractere, ou 20–25 caracteres com dois tipos, sem padrões de teclado como "asdfgh" ou "1234abcd". O NIST SP 800-63B exige pelo menos 15 caracteres quando não há segundo fator, e não recomenda misturas de caracteres obrigatórias — e sim a comparação com uma lista de senhas conhecidas.

Perguntas frequentes

É seguro digitar minha senha aqui?

A senha não é transmitida nem salva – o cálculo roda só no seu navegador. Ainda assim, regra geral: não digite senhas reais onde não for realmente necessário. Teste uma senha no mesmo padrão da sua.

A ferramenta verifica se minha senha vazou?

Não. Ela só compara com uma lista local das 10 mil senhas mais comuns. Saber se uma senha está em um vazamento de dados só é possível com um grande banco de vazamentos – o que exigiria enviar (ao menos parte de) um hash, algo que esta ferramenta propositalmente não faz.

Por que "Verao2024!" é fraca mesmo tendo todos os tipos de caractere?

Porque é formada por uma palavra, um ano e um caractere especial no final – exatamente os padrões que os atacantes testam primeiro. Os tipos de caractere sozinhos dizem pouco; o que importa é o quanto a senha é aleatória.

Quantos bits uma boa senha precisa ter?

Para contas importantes, 80 bits ou mais é uma boa meta, por exemplo 14 caracteres aleatórios com todos os tipos de caractere ou 7 palavras aleatórias de uma lista com 7.776 palavras.

Quão precisa é a estimativa de tempo para quebrar?

É uma ordem de grandeza aproximada, sob as premissas citadas (10 bilhões ou 10.000 tentativas por segundo, testando todas as possibilidades). Ataques reais dependem do método de hash do serviço, do hardware e do conhecimento do atacante.

Fontes e base legal

Última atualização:

Ferramentas relacionadas