Gerador de senha
Crie senhas fortes ou frases-senha no seu navegador. Nada é enviado nem salvo.
Sua senha
- Força
- Muito forte
- Entropia
- 104 bits
- Tempo para testar todas as combinações
- Mais de um bilhão de anos
Estimativa para um ataque offline de 10 bilhões de tentativas por segundo contra um hash rápido. Ataques reais podem ser mais lentos ou mais rápidos; senha repetida ou vazada cai na hora.
Mais opções
As senhas são geradas no seu navegador. Nunca são enviadas a lugar nenhum nem salvas, nem mesmo neste navegador.
Como usar
- Escolha Senha para uma sequência aleatória de caracteres ou Frase-senha para uma série de palavras aleatórias.
- Para uma senha, ajuste o tamanho no controle deslizante ou no campo numérico e marque os tipos de caractere que o site aceita.
- Escolha quantas gerar de uma vez: 1, 5 ou 10.
- Clique em Copiar ao lado da que você quiser e cole no cadastro ou no seu gerenciador de senhas.
- Clique em Gerar novas para obter outras. Mudar qualquer opção também gera senhas novas.
Gerada no seu navegador, nunca enviada nem salva
Este gerador de senha funciona inteiramente no seu aparelho. A página é carregada sem nenhuma senha: a primeira só é criada quando a ferramenta começa a rodar no seu navegador. Cada caractere é escolhido com crypto.getRandomValues, o gerador de números aleatórios criptográfico do navegador, e não com Math.random. Os resultados ficam só na memória da página: não são enviados, registrados, gravados no armazenamento local nem colocados na barra de endereço. Recarregou ou fechou a aba, eles desaparecem.
Como cada caractere é sorteado
Transformar um número aleatório em “um entre 90 caracteres” parece simples, mas o atalho comum de usar o resto da divisão por 90 faz alguns caracteres saírem um pouco mais vezes que outros. Esta ferramenta usa amostragem por rejeição: os números que causariam esse viés são descartados e sorteados de novo, então todos os caracteres têm exatamente a mesma chance.
Com “Incluir pelo menos um de cada tipo escolhido” ligado, o gerador sorteia primeiro um caractere de cada tipo marcado (por exemplo uma maiúscula, um número e um símbolo), completa o resto com o conjunto inteiro e depois embaralha todas as posições com o algoritmo de Fisher–Yates. Assim os caracteres obrigatórios não ficam sempre no começo, um padrão que atacantes testam primeiro. É exatamente o que pedem muitos bancos, apps e lojas online: “pelo menos uma letra maiúscula, um número e um caractere especial”.
Entropia em termos simples
Entropia mede quantas possibilidades um atacante teria de testar. Para uma senha é tamanho × log2(quantidade de caracteres possíveis). Com os quatro tipos marcados são 90 caracteres, cada um vale cerca de 6,5 bits, e a senha padrão de 16 caracteres tem uns 104 bits. Para uma frase-senha é palavras × log2(tamanho da lista): a lista tem 976 palavras, cada uma soma uns 9,9 bits e cinco palavras dão uns 50 bits. Adicionar um número soma mais alguns bits.
A classificação de força depende dos bits: menos de 40 é fraca, de 40 a 59 razoável, de 60 a 79 forte e 80 ou mais muito forte. O tempo mostrado é quanto levaria testar todas as combinações a 10 bilhões de tentativas por segundo, um ataque rápido contra um banco de dados roubado; em média, o acerto vem na metade desse tempo. Esses números só valem para senhas geradas ao acaso, como estas. Uma senha inventada por você, como o nome do cachorro mais o ano de nascimento, é bem mais fraca do que o tamanho sugere.
Bons hábitos que valem mais que qualquer gerador
- Uma senha diferente para cada site. Muitas invasões de conta usam senhas vazadas de um site e testadas em outro. Uma senha única e aleatória elimina esse risco.
- Use um gerenciador de senhas. Ninguém decora dezenas de senhas aleatórias. O gerenciador guarda tudo criptografado e preenche para você; basta lembrar uma frase-senha mestra forte.
- Frase-senha onde você precisa digitar. Para a senha mestra ou o login do computador, sete ou mais palavras aleatórias são mais fáceis de digitar que 16 caracteres aleatórios e continuam muito difíceis de adivinhar.
- Ative a verificação em duas etapas (2FA). Um app autenticador ou uma chave de segurança protege a conta mesmo se a senha vazar.
Precisa sortear nomes ou números de forma justa? O sorteador online usa o mesmo método sem viés. E para conferir quantos caracteres um texto tem antes de colar num campo com limite, use o contador de palavras.
Perguntas frequentes
É seguro usar este gerador de senha?
As senhas são criadas no seu próprio navegador com crypto.getRandomValues, o gerador aleatório criptográfico que os navegadores usam para chaves de criptografia. Nada é enviado a um servidor e nada fica salvo: sem cookies, sem armazenamento local, sem histórico. Fechou a aba, elas somem.
Quantos caracteres deve ter uma senha forte?
Com maiúsculas, minúsculas, números e símbolos, 16 caracteres dão cerca de 104 bits de entropia, muito além do que um ataque de força bruta consegue testar. Use no mínimo 12 para contas pouco importantes e 20 ou mais, ou uma frase-senha, para a senha mestra do gerenciador.
E se o site não aceitar símbolos?
Desmarque Símbolos e aumente o tamanho em dois ou três caracteres para compensar. Se o site aceita só alguns símbolos, digite-os em Símbolos personalizados (por exemplo -_.@) e só eles serão usados.
Para que serve excluir caracteres parecidos?
O I maiúsculo, o l minúsculo, o número 1, o O maiúsculo e o zero se confundem facilmente quando você copia uma senha à mão, de um papel ou de outra tela. Essa opção remove esses cinco. O conjunto fica um pouco menor e a entropia exibida diminui um pouco.
Frase-senha é melhor que senha?
Uma frase como river-cold-number-paper-table é mais fácil de lembrar e digitar, ótima para a senha mestra ou o login do computador. Mas precisa ser mais longa: cada palavra da lista de 976 vale uns 10 bits, então use 7 palavras ou mais quando for importante.
Por que as palavras são em inglês?
Palavras em inglês não têm acento nem cedilha, que alguns sites recusam e que mudam de lugar em teclados de outros países. Assim a frase-senha funciona em qualquer formulário e se digita igual em qualquer aparelho.
O tempo para quebrar a senha é exato?
É uma estimativa. Ela supõe que o atacante tem o hash da senha e testa 10 bilhões de combinações por segundo. Se o site usa um hash lento como o bcrypt, o ataque fica muito mais lento; se a senha já vazou ou é repetida em outros sites, ela é testada primeiro e cai na hora.
Ferramentas relacionadas
- Sorteador onlineSorteie números, escolha ganhadores de uma lista de nomes ou divida a turma em times equilibrados.
- Contador de palavrasConte palavras, caracteres, frases e parágrafos enquanto digita, com tempo de leitura.
- Teste de digitaçãoDigite palavras comuns do português contra o relógio e veja quantas palavras por minuto você digita e com que precisão.
- Teste de tecladoPressione as teclas, veja cada uma acender no teclado da tela e encontre teclas mortas ou travadas.