Verificador de força de senha
Digite uma senha e a página a desmonta do jeito que um software de quebra faria — palavras, anos, sequências de teclado — e cobra de cada pedaço o que ele realmente vale. O campo vem mascarado por padrão, e a análise vem junto. Nada do que você digita sai da aba; a página não faz nenhuma requisição de rede.
Quanto tempo ela resistiria
O que um atacante vê
Verificações
O que a "força" mede de verdade
Uma senha não é forte nem fraca por si só. Ela é forte ou fraca em relação à ordem em que alguém tenta adivinhá-la. Os atacantes não começam em aaaaaaaa e vão contando para cima: eles começam pelas senhas que pessoas reais já usaram, passam essas senhas por regras que acrescentam um dígito, deixam a primeira letra maiúscula, trocam e por 3, e só recorrem à força bruta quando os truques baratos acabam.
A entropia em bits é o jeito de colocar um número nisso. Um bit significa duas possibilidades, dez bits cerca de mil, vinte bits cerca de um milhão, e cada bit a mais dobra o trabalho. Contra o pior caso realista — um arquivo de senhas roubado que o site guardou com um hash ruim — 40 bits entregam você em menos de um segundo, 60 bits duram cerca de uma semana e 80 bits resistem por algo como dezenove mil anos. Essa é a escala inteira, e ela é mais íngreme do que parece.
Como esta página faz a estimativa
A senha é cortada nos maiores pedaços reconhecíveis, e cada pedaço é cobrado pelo que custaria a um atacante chegar até ele. Uma palavra de dicionário custa cerca de 14 bits, que é o que uma lista de 20.000 palavras implica. Um ano custa cerca de 7 bits, porque só existem uns 150 plausíveis. Uma sequência de teclado não custa quase nada. Os caracteres que não pertencem a nenhum padrão são cobrados pelo preço cheio do conjunto de caracteres em uso.
Pegue Garden2019!. Onze caracteres tirados de um conjunto de 95 dão 72 bits se você multiplicar tudo, o que soa excelente. Cobrado do jeito que um atacante cobraria: uma palavra (14 bits), um bit pela maiúscula, um ano (7 bits) e um único símbolo imprevisível (7 bits). Vinte e nove no total. Digite a senha aí em cima e é isso que aparece: menos de uma hora contra um vazamento com hash decente, instantâneo contra um com hash ruim. Essa distância é o propósito inteiro desta ferramenta. O comprimento só ajuda quando o comprimento é imprevisível.
Por que o número é um teto, não uma promessa
- A lista de palavras daqui é minúscula. Um dicionário de quebra de verdade tem milhões de entradas tiradas de bancos de dados vazados, letras de música, nomes de lugares e todo idioma que couber num disco. Tudo o que esta página nunca viu é cobrado pelo preço cheio: troque Garden por Fluffy no exemplo acima e a pontuação pula de 29 bits para 53, puramente por ignorância. O número real costuma ser mais baixo do que o mostrado.
- Ela não sabe nada sobre você. O nome do seu cachorro, a sua rua, o ano de nascimento do seu filho e o seu time parecem cadeias aleatórias para ela, e são os primeiros palpites de quem mira em você pessoalmente.
- Ela lê da esquerda para a direita, com a maior correspondência primeiro. Isso é rápido e próximo o bastante, mas pode existir uma descrição mais esperta da sua senha que esta varredura não encontra.
- Ela não consegue dizer se a senha já vazou. Verificar isso significa consultar um banco de dados de vazamentos, o que significa uma requisição de rede. Esta página não faz nenhuma, de propósito. É um buraco real: uma senha pode ser marcada como Muito forte aqui e mesmo assim estar num vazamento público porque você a usou num site que foi invadido.
O que os tempos de quebra pressupõem
Três atacantes são mostrados, e a distância entre eles é maior do que qualquer decisão que você vá tomar sobre a senha. Adivinhar numa tela de login que bloqueia contas é desesperador para o atacante: cerca de 350 tentativas por hora. Um arquivo de senhas roubado que foi guardado com bcrypt custa cerca de 100.000 palpites por segundo. O mesmo arquivo com hash MD5 custa um trilhão por segundo em hardware de games alugado. A mesma senha, dez milhões de vezes de diferença, decidida inteiramente por uma escolha que o site fez e nunca contou a você.
Os números pressupõem que o atacante acha a sua senha na metade da busca, que é o caso médio, e são arredondados para uma ordem de grandeza de propósito. Trate-os como "segundos, dias ou séculos", não como uma contagem regressiva.
O que realmente protege uma conta
Desde 2017 o órgão de normas dos Estados Unidos, o NIST, recomenda o oposto do que a maioria das regras de senha ainda exige: um mínimo de 8 caracteres, permitir pelo menos 64, aceitar qualquer caractere inclusive espaços, comparar as senhas novas com listas de senhas vazadas e parar de impor regras de composição e troca periódica. Ficou demonstrado que essas regras empurravam as pessoas para comportamentos previsíveis: Password1! virando Password2! a cada noventa dias.
A versão prática é curta. Faça a senha longa em vez de esperta; quatro ou cinco palavras aleatórias ganham de uma palavra torturada toda vez. Nunca use a mesma senha duas vezes, porque o jeito mais comum de perder uma conta é o credential stuffing: uma senha vazada de um fórum em 2019 testada hoje no seu e-mail. Use um gerenciador de senhas, já que lembrar senhas únicas é a parte que os humanos realmente não conseguem fazer. E ligue a autenticação em duas etapas, que vale mais do que todos os bits de entropia desta página, porque é a única coisa que ajuda quando você digita a sua senha perfeita num formulário de login falso e convincente.
Perguntas frequentes
É seguro digitar a minha senha real nesta página?
Tecnicamente sim: a análise roda na sua aba, a página não faz requisições de rede e nada é guardado. Mesmo assim o hábito geral vale a pena: nunca digite uma senha real num site que você não consegue verificar. Na dúvida, teste uma senha com o mesmo formato e o mesmo comprimento.
Por que a minha senha longa tem uma pontuação ruim?
Porque o comprimento só conta quando é imprevisível. Uma palavra, um ano e um ponto de exclamação dão onze caracteres e menos de 30 bits, já que o atacante adivinha palavras e anos em vez de caracteres. O detalhamento mostra exatamente quais pedaços não custam nada.
Isto verifica se a minha senha apareceu num vazamento de dados?
Não. Isso exigiria consultar um banco de dados de vazamentos pela rede, e esta página não faz nenhuma requisição, de propósito. É a principal coisa que a ferramenta não consegue dizer: uma boa pontuação aqui não fala nada sobre a senha já ter vazado ou não.
Qual deve ser o tamanho de uma senha?
Doze caracteres é o piso para qualquer coisa que importe, dezesseis ou mais para e-mail e banco, e para uma frase-senha mire em quatro ou cinco palavras realmente aleatórias. O comprimento é a única propriedade que aumenta o custo do atacante não importa quais truques ele use.
Símbolos e letras maiúsculas importam?
Menos do que as pessoas pensam. Acrescentar um símbolo a uma senha de 20 caracteres aumenta a entropia dela em uma porcentagem pequena; acrescentar mais quatro caracteres aumenta muito mais, e você ainda consegue digitar a senha. Os símbolos ajudam mais quando quebram uma palavra reconhecível ao meio do que quando ficam no fim.
Última atualização 19 de setembro de 2026