"Usa maiúsculas, números e símbolos" é o conselho de segurança mais repetido e o que menos explica o motivo. A razão real por trás de uma palavra-passe forte é um único número: a entropia, medida em bits.
O que é a entropia de uma palavra-passe
Calcula-se como comprimento × log2(tamanho do alfabeto). O "tamanho do alfabeto" é quantos caracteres distintos poderias ter usado em cada posição:
- Só minúsculas: 26 caracteres → log2(26) ≈ 4,7 bits por caractere.
- Minúsculas + maiúsculas + dígitos + símbolos: ~94 caracteres → log2(94) ≈ 6,55 bits por caractere.
Uma palavra-passe de 8 caracteres com os quatro tipos tem ≈ 52 bits. Uma de 16 caracteres só em minúsculas tem ≈ 75 bits. A segunda é muitíssimo mais difícil de quebrar por força bruta, apesar de "parecer" mais fraca à primeira vista. O comprimento pesa exponencialmente mais do que a variedade de símbolos.
Quantos bits precisas consoante o risco
| Bits | O que significa |
|---|---|
| < 30 | Quebra-se em segundos, mesmo com um ataque online limitado |
| 30–50 | Vulnerável a um ataque offline com hardware doméstico |
| 50–70 | Razoável para contas normais |
| 70–90 | Forte, adequado para gestores de palavras-passe e chaves mestras |
| 90+ | Muito forte, nível de chave criptográfica |
O truque da passphrase
Se tiveres de memorizar uma palavra-passe (a mestra do teu gestor, por exemplo), quatro ou cinco palavras ao acaso (correto-cavalo-bateria-grampo) dão mais entropia do que uma palavra com substituições tipo P@ssw0rd! — e são muito mais fáceis de lembrar. O ataque de dicionário clássico testa palavras isoladas, não combinações longas de palavras sem relação.
A regra que realmente importa
Nenhuma palavra-passe, por forte que seja, protege da sua reutilização. Se um site sofrer uma fuga da base de dados, um atacante testa essas mesmas credenciais em todos os sites importantes (credential stuffing). A combinação que funciona é: palavra-passe única por site + gestor de palavras-passe + comprimento sobre complexidade.
Gera palavras-passe até 128 caracteres com o gerador de palavras-passe seguras — verás os bits de entropia em tempo real enquanto ajustas comprimento e tipos de caractere. São geradas com crypto.getRandomValues() (aleatoriedade criptográfica, não Math.random()) diretamente no teu navegador, sem serem enviadas para nenhum servidor.

