Gerador de Senhas Seguras Online Grátis
Opções avançadas
As palavras vêm da lista inglesa da EFF, por isso a frase-passe parece inglesa independentemente do seu idioma.
Lista de palavras: EFF large wordlist da Electronic Frontier Foundation, licença CC BY 3.0 US. eff.org/diceMostrar o cálculo
| Tempo para decifrar |
|---|
Esta sessão
Gerar várias de uma vez
Definições guardadas
Senhas, frases-passe, PINs e chaves
Os separadores por cima do resultado alternam entre quatro tipos de segredo. Todos os quatro partem da mesma fonte local de aleatoriedade — só mudam o alfabeto e as regras.
Aleatória — senha com comprimento de 4 a 128 caracteres, com qualquer combinação de maiúsculas, minúsculas, números e símbolos. Em Opções avançadas estão as definições que os sites a sério lhe impõem: excluir caracteres semelhantes (0/O, 1/l/I) para tudo o que tiver de escrever à mão, banir caracteres específicos que um site rejeite, exigir um mínimo por tipo de carácter, proibir repetições ou sequências de teclado como abc e qwe, ou ditar a forma exata com um modelo (A maiúscula, a minúscula, # dígito, ! símbolo, C consoante, v vogal).
Frase-passe — várias palavras aleatórias em vez de uma sequência embaralhada, a ideia correct-horse-battery-staple do XKCD 936. As palavras vêm da EFF large wordlist, 7.776 entradas e o padrão diceware, pelo que cada palavra acrescenta 12,9 bits: cinco palavras dão cerca de 65 bits e, ao contrário de xK9#mP2$vL5@nQ8, consegue guardá-la de cabeça tempo suficiente para a escrever num telemóvel. Defina o separador entre palavras, coloque maiúscula inicial em cada uma ou acrescente dígitos e um símbolo quando um site insistir. As palavras vêm da lista inglesa da EFF, por isso a frase-passe parece inglesa independentemente do seu idioma. O segundo estilo dispensa por completo as palavras e constrói sílabas pronunciáveis (tokrilmufsad) — mais fáceis de ditar ao telefone e sem pressupor nada sobre o seu teclado.
PIN — de 3 a 12 dígitos, para bloqueios de telemóvel, cartões SIM, painéis de alarme e cartões bancários. Os previsíveis nunca saem: 1234, 0000, dígitos todos iguais e qualquer coisa que pareça um ano de nascimento são rejeitados e gerados de novo. Esse filtro importa mais do que parece — em análises de conjuntos de PINs roubados, as vinte combinações de quatro dígitos mais comuns representam cerca de um quarto do total.
Chaves — segredos aleatórios nos formatos que o código espera: hexadecimal, Base64 ou apenas letras e números. O tamanho define-se em bytes, por isso 32 bytes dão uma chave de 256 bits (64 caracteres hexadecimais, 44 em Base64) para uma chave de API, um segredo de sessão, JWT_SECRET ou SECRET_KEY. O mesmo separador produz também códigos de recuperação para 2FA no formato que conhece do GitHub (k7fp-2mqx), construídos a partir de um alfabeto sem caracteres semelhantes entre si, para sobreviverem a serem escritos em papel.
Por que esta ferramenta funciona apenas no seu navegador
A maioria dos geradores de senhas funciona bem — até você parar para pensar no que está acontecendo. Quando você gera uma senha num servidor, esse servidor a vê teoricamente. Para a maioria dos sites, isso provavelmente está bem. Mas «provavelmente» não é a certeza que você quer ao configurar a sua conta bancária ou e-mail.
Este gerador foi construído em torno de um único princípio: a senha nunca sai do seu dispositivo. Tudo é executado em JavaScript diretamente no seu navegador. A parte relevante do código:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() extrai entropia do gerador de números aleatórios do seu sistema operacional — a mesma fonte usada pelas bibliotecas criptográficas. Feche esta aba e a senha desaparece. Sem registos, sem base de dados, sem servidor.
O problema com os «truques» de senhas
Por anos, os conselhos de segurança soavam assim: pegue uma palavra, coloque a primeira letra em maiúsculo, adicione um número no final, troque uma letra por um símbolo. Tipo P@ssw0rd.
Os atacantes conhecem esses truques. Os ataques de dicionário não tentam apenas palavras comuns — tentam palavras comuns com modificações comuns. P@ssw0rd não é uma senha forte; é uma senha fraca fantasiada.
«As senhas são como a roupa interior: não deixe as pessoas vê-la, mude-a com frequência e não deve partilhá-la com estranhos.»
— Chris Pirillo
A verdadeira mudança veio com os gestores de senhas. Quando você não precisa lembrar uma senha — quando ela vive com segurança no Bitwarden, 1Password ou KeePass — não há razão para não usar algo como xK9#mP2$vL5@nQ8 para cada conta. Gerar, copiar, guardar. Esse é todo o fluxo de trabalho.
A necessidade de mudar senhas regularmente foi uma das razões originais pelas quais esta ferramenta foi criada. Rodar uma senha deveria levar 30 segundos, não causar dor de cabeça.
Qual o comprimento suficiente?
O comprimento importa mais do que a complexidade. Uma senha de 20 caracteres apenas em minúsculas tem mais entropia do que uma senha de 10 caracteres com todos os quatro tipos de caracteres. Ambos importam, mas o comprimento vence.
| Senha | Comprimento | Tempo para quebrar |
|---|---|---|
password123 | 11 caracteres | < 1 segundo |
JoaoSilva1985 | 13 caracteres | 3 horas |
Abc123!@# | 9 caracteres | 2 dias |
MyD0g!sF1uffy | 13 caracteres | 5 anos |
Tr$7mK@p9Lq2 | 12 caracteres | 200+ anos |
xK9#mP2$vL5@nQ8 | 15 caracteres | 34.000 anos |
NIST Special Publication 800-63B recomenda um mínimo de 8 caracteres, mas observa que o comprimento é o principal fator de resistência — os requisitos obrigatórios de caracteres especiais muitas vezes são contraproducentes, tornando as senhas mais previsíveis.
O que os tipos de caracteres fazem
- Maiúsculas (A–Z) — 26 possibilidades por posição
- Minúsculas (a–z) — mais 26
- Números (0–9) — 10
- Símbolos (!@#$%…) — 32+ dependendo do conjunto de caracteres
Com 16 caracteres e os quatro tipos (94 valores possíveis por posição): 94¹⁶ ≈ 3,7 × 10³¹ combinações. Um cluster de GPU moderno quebrando mil milhões de senhas por segundo levaria mais tempo do que a idade do universo.
Para programadores: chaves, segredos e resultados em lote
O separador Chaves existe porque changeme e secret123 acabam em ficheiros .env mais vezes do que alguém admite. Gere o valor no formato que a biblioteca realmente espera — hexadecimal para tudo o que precise de uma chave em bruto, Base64 para tokens e cabeçalhos, alfanumérico onde uma shell ou um URL se engasgariam com + e / — e defina o tamanho em bytes em vez de caracteres, que é como a força de uma chave costuma ser especificada: 16 bytes são uma chave de 128 bits, 32 bytes são 256 bits.
Tudo vem de crypto.getRandomValues(), o CSPRNG do navegador — a mesma classe de fonte que secrets em Python ou crypto/rand em Go, e definitivamente não Math.random(), que é suficientemente previsível para ser reconstruído.
Por baixo dos painéis, Gerar várias de uma vez produz até 1.000 valores e transfere-os como TXT, CSV, JSON, YAML, .env ou SQL — para semear contas de teste, distribuir credenciais iniciais ou preencher uma coluna sem escrever um script descartável. O resultado em lote segue as definições da senha aleatória (ou o seu modelo), não os separadores Frase-passe e PIN.
Duas comodidades adicionais: Limpar a área de transferência 60 segundos depois de copiar limita o tempo que um segredo fica na área de transferência do sistema, e Definições guardadas mantém um conjunto de regras com nome no seu navegador, para que uma política a que recorra com frequência — 20 caracteres, sem símbolos, sem caracteres semelhantes — fique a um clique de distância. O URL da página também transporta essas definições, nunca o valor gerado, por isso uma política pode ser guardada nos marcadores ou enviada a um colega em segurança.
O argumento a favor de um gestor de senhas
Gerar senhas fortes é inútil se as reutilizar ou guardar num senhas.txt no ambiente de trabalho. O Relatório de Investigações de Violação de Dados da Verizon encontra consistentemente que 81% das violações envolvem senhas roubadas ou fracas. A razão mais comum pela qual as pessoas reutilizam senhas: contas demais para gerir.
Os gestores de senhas resolvem isso de forma limpa:
- Bitwarden — código aberto, o nível gratuito cobre a maioria das necessidades, funciona em todas as plataformas
- 1Password — interface elegante, excelente partilha familiar/de equipa
- KeePass — completamente local, sem nuvem, controlo total
Quando uma senha é comprometida
- Mude-a imediatamente em cada conta onde a usou
- Ative o 2FA na conta afetada
- Verifique Have I Been Pwned — insira o seu e-mail para ver violações passadas
- Reveja as sessões ativas e revogue tudo o que não reconhece
Recomendações por tipo de conta
Contas financeiras
- 16+ caracteres, todos os tipos de caracteres
- Senha única, nunca reutilizada
- 2FA através de aplicação autenticadora (não SMS)
- 14+ caracteres — o seu e-mail redefine cada outra senha, tornando-o a joia da coroa da sua segurança
- 2FA obrigatório
- Verifique regularmente os dispositivos ligados
Redes sociais
- 12+ caracteres
- 2FA através de aplicação autenticadora — o 2FA baseado em SMS é vulnerável a ataques de troca de SIM
Contas de trabalho
- Siga a política da empresa (normalmente 14+)
- Nunca use senhas pessoais em sistemas de trabalho; mude imediatamente ao sair
Erros comuns que vale a pena evitar
Guardar senhas em texto simples (senhas.txt, aplicação de notas, rascunhos de e-mail) — use em vez disso um gestor de senhas encriptado.
Partilhar senhas por chat ou e-mail — use Bitwarden Send ou uma partilha segura semelhante se tiver de partilhar.
Confiar no navegador como único gestor de senhas — os navegadores melhoram, mas um gestor dedicado com uma senha principal oferece melhor encriptação e suporte multiplataforma.
Recomendações portuguesas
O Centro Nacional de Cibersegurança de Portugal (CNCS, cncs.gov.pt) publica guias gratuitos sobre higiene de senhas. A participação de Portugal na diretiva NIS2 da UE significa que as empresas devem agora demonstrar políticas de senha adequadas. O CNCS recomenda especificamente frases de acesso para contas que não suportam gestores de senhas.
Estatísticas de segurança de senhas
- 81% das violações empresariais envolvem senhas roubadas ou fracas (Verizon DBIR)
- 59% das pessoas reutiliza senhas em várias contas
- 23% das senhas mais comuns podem ser quebradas em menos de 1 segundo
- O utilizador médio tem 100+ contas online que requerem senhas
Perguntas frequentes
Este gerador é realmente privado?
Sim. Abra a consola do programador do seu navegador (F12) enquanto gera uma senha e verifique o separador Rede — verá zero pedidos enviados. Tudo é executado localmente.Com que frequência devo mudar as senhas?
Quando há uma razão: uma violação conhecida, suspeita de compromisso, ou após partilhar o acesso. O NIST já não recomenda a rotação periódica obrigatória por si mesma — as mudanças frequentes forçadas tipicamente resultam em senhas mais fracas e previsíveis.Posso usar a mesma senha para várias contas?
Não. Uma violação expõe cada conta que partilha essa senha. Um gestor de senhas torna fácil manter senhas únicas para centenas de contas.Senha ou frase-passe — qual devo usar?
Use uma senha aleatória para tudo o que um gestor de senhas escreve por si, e uma frase-passe para os poucos segredos que tem de escrever você mesmo: a senha principal do gestor, a encriptação do disco, o início de sessão do portátil. Cinco palavras da lista da EFF dão cerca de 65 bits de entropia — comparável a uma senha aleatória de 10 caracteres com todos os quatro tipos de caracteres — e é muito mais fácil de escrever corretamente num telemóvel ou num comando de TV.Posso gerar um PIN aleatório?
Sim, o separador PIN produz de 3 a 12 dígitos e recusa os previsíveis: 1234, 0000, dígitos repetidos e anos de nascimento. Seis dígitos em vez dos habituais quatro custam quase nada a escrever e multiplicam por cem o número de tentativas que um atacante precisa de fazer.Posso usar isto para chaves de API e segredos de aplicações?
É exatamente para isso que serve o separador Chaves: resultado em hexadecimal, Base64 ou alfanumérico, dimensionado em bytes. 32 bytes são uma chave de 256 bits, que é o que a maioria das bibliotecas entende por um segredo forte paraJWT_SECRET, SECRET_KEY ou uma assinatura de webhook. O mesmo separador também gera códigos de recuperação para 2FA.