Ir para o conteúdo principal

Calculadora de Força de Senha

Analise a entropia da senha, detecte padrões fracos e estime tempos de quebra em 7 cenários de ataque — incluindo computação quântica. 100% privado, nada sai do seu navegador.

Melhores Práticas de Segurança de Senhas

  • Use 16+ caracteres — cada caractere extra aumenta exponencialmente a segurança. Comprimento supera complexidade.
  • Evite padrões previsíveis: sequências de teclado (qwerty), sequências (12345), caracteres repetidos (aaa) e leet speak (P@$$w0rd).
  • Frases-senha de 5+ palavras aleatórias são fáceis de lembrar e fornecem 60+ bits de entropia.
  • Use um gerenciador de senhas para gerar senhas verdadeiramente aleatórias e únicas para cada conta.

O Que É Entropia de Senha?

A entropia de senha mede a imprevisibilidade de uma senha em bits. Representa o número de decisões binárias sim/não que um atacante deve fazer para adivinhar sua senha por força bruta. Uma senha com 40 bits de entropia tem 2⁴⁰ (cerca de 1,1 trilhão) de combinações possíveis. Cada bit adicional dobra o espaço de busca, tornando a senha exponencialmente mais difícil de quebrar. A fórmula é: Entropia = Comprimento × log₂(Tamanho do Conjunto). Por exemplo, uma senha de 8 caracteres usando apenas letras minúsculas (conjunto = 26) tem 8 × 4,7 = 37,6 bits de entropia. No entanto, a entropia bruta assume que cada caractere é perfeitamente aleatório — senhas do mundo real frequentemente contêm padrões que reduzem sua força efetiva. Esta calculadora detecta esses padrões e aplica penalidades para dar uma avaliação de segurança mais realista.

Como Esta Calculadora Funciona

Esta calculadora vai além da matemática simples de entropia aplicando uma análise de múltiplas camadas. Primeiro, calcula a entropia bruta do tamanho do conjunto de caracteres e comprimento da senha. Então varre por padrões de fraqueza: senhas comuns (top 200 de bancos de dados de vazamentos), sequências de teclado (qwerty, asdf), caracteres sequenciais (abc, 123), caracteres repetidos (aaa), substituições leet speak (@ por a, 0 por o) e padrões de anos finais (2024, 2025). Cada padrão detectado aplica uma penalidade de entropia, produzindo uma pontuação de 'entropia efetiva' que melhor reflete a capacidade de quebra do mundo real. Os tempos de quebra são estimados para 7 cenários: de ataques online com limite de taxa (100 tentativas/seg) até computadores quânticos teóricos usando o algoritmo de Grover (que reduz pela metade o comprimento efetivo de bits). Toda análise roda inteiramente no seu navegador — sua senha nunca é transmitida para lugar algum.

Considerações Críticas de Segurança

  • Comprimento supera complexidade: uma senha de 20 caracteres minúsculos (94 bits) é mais forte que uma senha mista de 8 caracteres (52 bits). Sempre priorize comprimento.
  • Senhas comuns como 'Password123!' têm entropia real quase zero apesar de usar todos os tipos de caracteres. Atacantes verificam listas de dicionários e vazamentos primeiro.
  • Padrões de teclado (qwerty, zxcv), sequências (abcd, 1234) e leet speak (P@$$w0rd) são as primeiras coisas que ferramentas de quebra tentam depois de dicionários.
  • Frases-senha de 5+ palavras aleatórias fornecem 60+ bits de entropia e são muito mais fáceis de lembrar que strings de caracteres aleatórios.
  • Gerenciadores de senhas geram senhas verdadeiramente aleatórias — a única maneira de garantir entropia máxima. Use um para cada conta.
  • Autenticação de múltiplos fatores (AMF) protege você mesmo se sua senha for comprometida. Ative em todos os lugares possíveis, especialmente para email, bancos e contas na nuvem.

Níveis de Força de Entropia

  • 0–28 bits (Muito Fraca): Quebrável em segundos. Inclui senhas comuns, PINs curtos, palavras únicas de dicionário e padrões triviais.
  • 28–35 bits (Fraca): Quebrável em minutos a horas offline. Senhas curtas mistas, substituições simples como P@ss, números de telefone.
  • 36–59 bits (Razoável): Leva dias a anos offline. Senhas de comprimento médio com alguma complexidade. Adequado apenas para contas de baixo valor.
  • 60–79 bits (Forte): Levaria décadas a séculos. Senhas longas ou frases-senha de 4+ palavras. Bom para a maioria das contas.
  • 80–127 bits (Muito Forte): Efetivamente inquebráveis pela tecnologia atual. Senhas aleatórias de 16+ caracteres. Recomendado para contas críticas.
  • 128+ bits (Máximo): Excede segurança de nível de criptografia. Até computadores quânticos precisariam de tempo astronômico. Exagero para a maioria dos propósitos.

Exemplos de Entropia de Senha

Cálculos passo a passo mostrando entropia bruta vs efetiva

Fraca: password123

  1. Conjunto: minúsculas (26) + dígitos (10) = 36
  2. Comprimento: 11 caracteres
  3. Entropia bruta = 11 × log₂(36) = 11 × 5,17 = 56,8 bits
  4. ⚠️ Padrão detectado: senha comum correspondente → penalidade de −30 bits
  5. ⚠️ Padrão detectado: dígitos sequenciais (123) → penalidade de −10 bits
  6. Entropia efetiva = 56,8 − 40 = 16,8 bits → Muito Fraca

Apesar dos 56,8 bits de entropia bruta, a entropia efetiva é apenas 16,8 bits porque 'password123' está em todo banco de dados de vazamento. Seria quebrada instantaneamente.

Forte: kQ8#mL!2xP$5nR7&wZ

  1. Conjunto: minúsculas (26) + maiúsculas (26) + dígitos (10) + símbolos (32) = 94
  2. Comprimento: 18 caracteres
  3. Entropia bruta = 18 × log₂(94) = 18 × 6,55 = 117,9 bits
  4. ✅ Nenhum padrão detectado → penalidade 0
  5. Entropia efetiva = 117,9 bits → Muito Forte
  6. Tempo de quebra cluster GPU: 2,1 × 10¹⁵ anos

117,9 bits sem penalidades. Esta senha verdadeiramente aleatória é efetivamente inquebrada por qualquer tecnologia atual ou futura próxima.

Perguntas Frequentes

É seguro digitar minha senha real aqui?

Sim. Esta calculadora roda 100% no seu navegador usando JavaScript — sua senha nunca é enviada para nenhum servidor, API ou terceiros. Toda análise acontece localmente no seu dispositivo. Você pode verificar isso desconectando da internet e usando a calculadora offline. Nunca armazenamos, registramos ou transmitimos sua entrada.

Qual é a diferença entre entropia bruta e efetiva?

Entropia bruta é o máximo teórico baseado puramente no comprimento da senha e tamanho do conjunto de caracteres (a fórmula clássica: Comprimento × log₂(conjunto)). Entropia efetiva conta fraquezas do mundo real: se sua senha contém palavras comuns, padrões de teclado, caracteres sequenciais ou substituições leet speak, atacantes não precisam forçar brutamente todas as combinações. Eles tentam esses padrões primeiro. Entropia efetiva subtrai penalidades para cada padrão detectado, dando uma pontuação de segurança mais realista.

Qual deve ser o comprimento da minha senha?

No mínimo 14 caracteres, idealmente 16 ou mais. NIST SP 800-63B recomenda pelo menos 8 caracteres como linha de base, mas especialistas em segurança modernos e organizações como CISA recomendam 16+. Cada caractere adicional multiplica o espaço de busca pelo tamanho do conjunto — adicionar um caractere a uma senha alfanumérica mista multiplica a dificuldade de força bruta por 62×. Uma senha de 20 caracteres tem mais de um bilhão de vezes mais combinações que uma de 14 caracteres usando o mesmo conjunto.

Frases-senha são melhores que senhas aleatórias?

Para memorização, sim. Uma frase-senha de 5 palavras de uma lista de 7.776 palavras (como o Diceware da EFF) tem cerca de 64 bits de entropia — equivalente a uma senha mista aleatória de 10 caracteres. Uma frase-senha de 7 palavras atinge 90 bits. Frases-senha são muito mais fáceis de digitar e lembrar. No entanto, as palavras devem ser verdadeiramente aleatórias (não uma frase que você diria naturalmente). Para segurança máxima, uma senha aleatória de 18+ caracteres de um gerenciador de senhas ainda é o padrão ouro.

O que é o cenário de computação quântica?

O algoritmo de Grover permite que um computador quântico busque em uma base de dados não ordenada em √N operações em vez de N. Para senhas, isso efetivamente reduz pela metade os bits de entropia: uma senha de 128 bits torna-se equivalente a 64 bits contra um ataque quântico. Computadores quânticos atuais são muito pequenos e propensos a erros para isso, mas é uma métrica útil de planejamento. A recomendação padrão é usar senhas com 128+ bits de entropia para permanecer seguro mesmo contra ameaças quânticas futuras.

Por que 'P@$$w0rd!' pontua mal apesar de usar todos os tipos de caracteres?

Porque atacantes reais não forçam brutamente caractere por caractere — eles usam dicionários, bancos de dados de vazamentos e ataques baseados em regras que tentam substituições comuns primeiro. 'P@$$w0rd!' é uma variante leet speak da senha #1 mais comum do mundo. Quebradores de senhas como Hashcat e John the Ripper incluem regras que automaticamente tentam a→@, s→$, o→0 e substituições similares. A fórmula de entropia bruta assume que cada caractere é aleatório, mas esses padrões tornam a senha altamente previsível.

Fontes