Calculadora de Força de Senha
Analise a entropia da senha, detecte padrões fracos e estime tempos de quebra em 7 cenários de ataque — incluindo computação quântica. 100% privado, nada sai do seu navegador.
Melhores Práticas de Segurança de Senhas
- Use 16+ caracteres — cada caractere extra aumenta exponencialmente a segurança. Comprimento supera complexidade.
- Evite padrões previsíveis: sequências de teclado (qwerty), sequências (12345), caracteres repetidos (aaa) e leet speak (P@$$w0rd).
- Frases-senha de 5+ palavras aleatórias são fáceis de lembrar e fornecem 60+ bits de entropia.
- Use um gerenciador de senhas para gerar senhas verdadeiramente aleatórias e únicas para cada conta.
O Que É Entropia de Senha?
Como Esta Calculadora Funciona
Considerações Críticas de Segurança
- Comprimento supera complexidade: uma senha de 20 caracteres minúsculos (94 bits) é mais forte que uma senha mista de 8 caracteres (52 bits). Sempre priorize comprimento.
- Senhas comuns como 'Password123!' têm entropia real quase zero apesar de usar todos os tipos de caracteres. Atacantes verificam listas de dicionários e vazamentos primeiro.
- Padrões de teclado (qwerty, zxcv), sequências (abcd, 1234) e leet speak (P@$$w0rd) são as primeiras coisas que ferramentas de quebra tentam depois de dicionários.
- Frases-senha de 5+ palavras aleatórias fornecem 60+ bits de entropia e são muito mais fáceis de lembrar que strings de caracteres aleatórios.
- Gerenciadores de senhas geram senhas verdadeiramente aleatórias — a única maneira de garantir entropia máxima. Use um para cada conta.
- Autenticação de múltiplos fatores (AMF) protege você mesmo se sua senha for comprometida. Ative em todos os lugares possíveis, especialmente para email, bancos e contas na nuvem.
Níveis de Força de Entropia
- 0–28 bits (Muito Fraca): Quebrável em segundos. Inclui senhas comuns, PINs curtos, palavras únicas de dicionário e padrões triviais.
- 28–35 bits (Fraca): Quebrável em minutos a horas offline. Senhas curtas mistas, substituições simples como P@ss, números de telefone.
- 36–59 bits (Razoável): Leva dias a anos offline. Senhas de comprimento médio com alguma complexidade. Adequado apenas para contas de baixo valor.
- 60–79 bits (Forte): Levaria décadas a séculos. Senhas longas ou frases-senha de 4+ palavras. Bom para a maioria das contas.
- 80–127 bits (Muito Forte): Efetivamente inquebráveis pela tecnologia atual. Senhas aleatórias de 16+ caracteres. Recomendado para contas críticas.
- 128+ bits (Máximo): Excede segurança de nível de criptografia. Até computadores quânticos precisariam de tempo astronômico. Exagero para a maioria dos propósitos.
Exemplos de Entropia de Senha
Cálculos passo a passo mostrando entropia bruta vs efetiva
Fraca: password123
- Conjunto: minúsculas (26) + dígitos (10) = 36
- Comprimento: 11 caracteres
- Entropia bruta = 11 × log₂(36) = 11 × 5,17 = 56,8 bits
- ⚠️ Padrão detectado: senha comum correspondente → penalidade de −30 bits
- ⚠️ Padrão detectado: dígitos sequenciais (123) → penalidade de −10 bits
- Entropia efetiva = 56,8 − 40 = 16,8 bits → Muito Fraca
Apesar dos 56,8 bits de entropia bruta, a entropia efetiva é apenas 16,8 bits porque 'password123' está em todo banco de dados de vazamento. Seria quebrada instantaneamente.
Forte: kQ8#mL!2xP$5nR7&wZ
- Conjunto: minúsculas (26) + maiúsculas (26) + dígitos (10) + símbolos (32) = 94
- Comprimento: 18 caracteres
- Entropia bruta = 18 × log₂(94) = 18 × 6,55 = 117,9 bits
- ✅ Nenhum padrão detectado → penalidade 0
- Entropia efetiva = 117,9 bits → Muito Forte
- Tempo de quebra cluster GPU: 2,1 × 10¹⁵ anos
117,9 bits sem penalidades. Esta senha verdadeiramente aleatória é efetivamente inquebrada por qualquer tecnologia atual ou futura próxima.
Perguntas Frequentes
É seguro digitar minha senha real aqui?
Sim. Esta calculadora roda 100% no seu navegador usando JavaScript — sua senha nunca é enviada para nenhum servidor, API ou terceiros. Toda análise acontece localmente no seu dispositivo. Você pode verificar isso desconectando da internet e usando a calculadora offline. Nunca armazenamos, registramos ou transmitimos sua entrada.
Qual é a diferença entre entropia bruta e efetiva?
Entropia bruta é o máximo teórico baseado puramente no comprimento da senha e tamanho do conjunto de caracteres (a fórmula clássica: Comprimento × log₂(conjunto)). Entropia efetiva conta fraquezas do mundo real: se sua senha contém palavras comuns, padrões de teclado, caracteres sequenciais ou substituições leet speak, atacantes não precisam forçar brutamente todas as combinações. Eles tentam esses padrões primeiro. Entropia efetiva subtrai penalidades para cada padrão detectado, dando uma pontuação de segurança mais realista.
Qual deve ser o comprimento da minha senha?
No mínimo 14 caracteres, idealmente 16 ou mais. NIST SP 800-63B recomenda pelo menos 8 caracteres como linha de base, mas especialistas em segurança modernos e organizações como CISA recomendam 16+. Cada caractere adicional multiplica o espaço de busca pelo tamanho do conjunto — adicionar um caractere a uma senha alfanumérica mista multiplica a dificuldade de força bruta por 62×. Uma senha de 20 caracteres tem mais de um bilhão de vezes mais combinações que uma de 14 caracteres usando o mesmo conjunto.
Frases-senha são melhores que senhas aleatórias?
Para memorização, sim. Uma frase-senha de 5 palavras de uma lista de 7.776 palavras (como o Diceware da EFF) tem cerca de 64 bits de entropia — equivalente a uma senha mista aleatória de 10 caracteres. Uma frase-senha de 7 palavras atinge 90 bits. Frases-senha são muito mais fáceis de digitar e lembrar. No entanto, as palavras devem ser verdadeiramente aleatórias (não uma frase que você diria naturalmente). Para segurança máxima, uma senha aleatória de 18+ caracteres de um gerenciador de senhas ainda é o padrão ouro.
O que é o cenário de computação quântica?
O algoritmo de Grover permite que um computador quântico busque em uma base de dados não ordenada em √N operações em vez de N. Para senhas, isso efetivamente reduz pela metade os bits de entropia: uma senha de 128 bits torna-se equivalente a 64 bits contra um ataque quântico. Computadores quânticos atuais são muito pequenos e propensos a erros para isso, mas é uma métrica útil de planejamento. A recomendação padrão é usar senhas com 128+ bits de entropia para permanecer seguro mesmo contra ameaças quânticas futuras.
Por que 'P@$$w0rd!' pontua mal apesar de usar todos os tipos de caracteres?
Porque atacantes reais não forçam brutamente caractere por caractere — eles usam dicionários, bancos de dados de vazamentos e ataques baseados em regras que tentam substituições comuns primeiro. 'P@$$w0rd!' é uma variante leet speak da senha #1 mais comum do mundo. Quebradores de senhas como Hashcat e John the Ripper incluem regras que automaticamente tentam a→@, s→$, o→0 e substituições similares. A fórmula de entropia bruta assume que cada caractere é aleatório, mas esses padrões tornam a senha altamente previsível.
Fontes
- National Institute of Standards and Technology. (2024). Digital Identity Guidelines — Authentication and Lifecycle Management. NIST SP 800-63B
- Wheeler, D. (Dropbox). (2016). zxcvbn: Low-Budget Password Strength Estimation. USENIX Security Symposium
- Grover, L. K. (1996). A Fast Quantum Mechanical Algorithm for Database Search. Proceedings of ACM STOC