Gerador de Senhas Seguras Online Grátis

Acrafto Team Segurança
Atualizado
Atalhos de teclado: Espaço — gerar · C — copiar
Opções avançadas
Mínimo por tipo de carácter
Mostrar o cálculo

Tempo para decifrar
Tempo para decifrar
A velocidade depende de como o site alvo faz o hash das palavras-passe, não só do hardware do atacante.
Esta sessão
    Guardado apenas na memória. Ao fechar o separador é apagado.

    Gerar várias de uma vez

    Definições guardadas

    Tudo corre no seu navegador. Nenhuma palavra-passe é enviada, guardada ou registada.

    Senhas, frases-passe, PINs e chaves

    Os separadores por cima do resultado alternam entre quatro tipos de segredo. Todos os quatro partem da mesma fonte local de aleatoriedade — só mudam o alfabeto e as regras.

    Aleatória — senha com comprimento de 4 a 128 caracteres, com qualquer combinação de maiúsculas, minúsculas, números e símbolos. Em Opções avançadas estão as definições que os sites a sério lhe impõem: excluir caracteres semelhantes (0/O, 1/l/I) para tudo o que tiver de escrever à mão, banir caracteres específicos que um site rejeite, exigir um mínimo por tipo de carácter, proibir repetições ou sequências de teclado como abc e qwe, ou ditar a forma exata com um modelo (A maiúscula, a minúscula, # dígito, ! símbolo, C consoante, v vogal).

    Frase-passe — várias palavras aleatórias em vez de uma sequência embaralhada, a ideia correct-horse-battery-staple do XKCD 936. As palavras vêm da EFF large wordlist, 7.776 entradas e o padrão diceware, pelo que cada palavra acrescenta 12,9 bits: cinco palavras dão cerca de 65 bits e, ao contrário de xK9#mP2$vL5@nQ8, consegue guardá-la de cabeça tempo suficiente para a escrever num telemóvel. Defina o separador entre palavras, coloque maiúscula inicial em cada uma ou acrescente dígitos e um símbolo quando um site insistir. As palavras vêm da lista inglesa da EFF, por isso a frase-passe parece inglesa independentemente do seu idioma. O segundo estilo dispensa por completo as palavras e constrói sílabas pronunciáveis (tokrilmufsad) — mais fáceis de ditar ao telefone e sem pressupor nada sobre o seu teclado.

    PIN — de 3 a 12 dígitos, para bloqueios de telemóvel, cartões SIM, painéis de alarme e cartões bancários. Os previsíveis nunca saem: 1234, 0000, dígitos todos iguais e qualquer coisa que pareça um ano de nascimento são rejeitados e gerados de novo. Esse filtro importa mais do que parece — em análises de conjuntos de PINs roubados, as vinte combinações de quatro dígitos mais comuns representam cerca de um quarto do total.

    Chaves — segredos aleatórios nos formatos que o código espera: hexadecimal, Base64 ou apenas letras e números. O tamanho define-se em bytes, por isso 32 bytes dão uma chave de 256 bits (64 caracteres hexadecimais, 44 em Base64) para uma chave de API, um segredo de sessão, JWT_SECRET ou SECRET_KEY. O mesmo separador produz também códigos de recuperação para 2FA no formato que conhece do GitHub (k7fp-2mqx), construídos a partir de um alfabeto sem caracteres semelhantes entre si, para sobreviverem a serem escritos em papel.

    Por que esta ferramenta funciona apenas no seu navegador

    A maioria dos geradores de senhas funciona bem — até você parar para pensar no que está acontecendo. Quando você gera uma senha num servidor, esse servidor a vê teoricamente. Para a maioria dos sites, isso provavelmente está bem. Mas «provavelmente» não é a certeza que você quer ao configurar a sua conta bancária ou e-mail.

    Este gerador foi construído em torno de um único princípio: a senha nunca sai do seu dispositivo. Tudo é executado em JavaScript diretamente no seu navegador. A parte relevante do código:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() extrai entropia do gerador de números aleatórios do seu sistema operacional — a mesma fonte usada pelas bibliotecas criptográficas. Feche esta aba e a senha desaparece. Sem registos, sem base de dados, sem servidor.

    O problema com os «truques» de senhas

    Por anos, os conselhos de segurança soavam assim: pegue uma palavra, coloque a primeira letra em maiúsculo, adicione um número no final, troque uma letra por um símbolo. Tipo P@ssw0rd.

    Os atacantes conhecem esses truques. Os ataques de dicionário não tentam apenas palavras comuns — tentam palavras comuns com modificações comuns. P@ssw0rd não é uma senha forte; é uma senha fraca fantasiada.

    «As senhas são como a roupa interior: não deixe as pessoas vê-la, mude-a com frequência e não deve partilhá-la com estranhos.»
    — Chris Pirillo

    A verdadeira mudança veio com os gestores de senhas. Quando você não precisa lembrar uma senha — quando ela vive com segurança no Bitwarden, 1Password ou KeePass — não há razão para não usar algo como xK9#mP2$vL5@nQ8 para cada conta. Gerar, copiar, guardar. Esse é todo o fluxo de trabalho.

    A necessidade de mudar senhas regularmente foi uma das razões originais pelas quais esta ferramenta foi criada. Rodar uma senha deveria levar 30 segundos, não causar dor de cabeça.

    Qual o comprimento suficiente?

    O comprimento importa mais do que a complexidade. Uma senha de 20 caracteres apenas em minúsculas tem mais entropia do que uma senha de 10 caracteres com todos os quatro tipos de caracteres. Ambos importam, mas o comprimento vence.

    SenhaComprimentoTempo para quebrar
    password12311 caracteres< 1 segundo
    JoaoSilva198513 caracteres3 horas
    Abc123!@#9 caracteres2 dias
    MyD0g!sF1uffy13 caracteres5 anos
    Tr$7mK@p9Lq212 caracteres200+ anos
    xK9#mP2$vL5@nQ815 caracteres34.000 anos

    NIST Special Publication 800-63B recomenda um mínimo de 8 caracteres, mas observa que o comprimento é o principal fator de resistência — os requisitos obrigatórios de caracteres especiais muitas vezes são contraproducentes, tornando as senhas mais previsíveis.

    O que os tipos de caracteres fazem

    • Maiúsculas (A–Z) — 26 possibilidades por posição
    • Minúsculas (a–z) — mais 26
    • Números (0–9) — 10
    • Símbolos (!@#$%…) — 32+ dependendo do conjunto de caracteres

    Com 16 caracteres e os quatro tipos (94 valores possíveis por posição): 94¹⁶ ≈ 3,7 × 10³¹ combinações. Um cluster de GPU moderno quebrando mil milhões de senhas por segundo levaria mais tempo do que a idade do universo.

    Para programadores: chaves, segredos e resultados em lote

    O separador Chaves existe porque changeme e secret123 acabam em ficheiros .env mais vezes do que alguém admite. Gere o valor no formato que a biblioteca realmente espera — hexadecimal para tudo o que precise de uma chave em bruto, Base64 para tokens e cabeçalhos, alfanumérico onde uma shell ou um URL se engasgariam com + e / — e defina o tamanho em bytes em vez de caracteres, que é como a força de uma chave costuma ser especificada: 16 bytes são uma chave de 128 bits, 32 bytes são 256 bits.

    Tudo vem de crypto.getRandomValues(), o CSPRNG do navegador — a mesma classe de fonte que secrets em Python ou crypto/rand em Go, e definitivamente não Math.random(), que é suficientemente previsível para ser reconstruído.

    Por baixo dos painéis, Gerar várias de uma vez produz até 1.000 valores e transfere-os como TXT, CSV, JSON, YAML, .env ou SQL — para semear contas de teste, distribuir credenciais iniciais ou preencher uma coluna sem escrever um script descartável. O resultado em lote segue as definições da senha aleatória (ou o seu modelo), não os separadores Frase-passe e PIN.

    Duas comodidades adicionais: Limpar a área de transferência 60 segundos depois de copiar limita o tempo que um segredo fica na área de transferência do sistema, e Definições guardadas mantém um conjunto de regras com nome no seu navegador, para que uma política a que recorra com frequência — 20 caracteres, sem símbolos, sem caracteres semelhantes — fique a um clique de distância. O URL da página também transporta essas definições, nunca o valor gerado, por isso uma política pode ser guardada nos marcadores ou enviada a um colega em segurança.

    O argumento a favor de um gestor de senhas

    Gerar senhas fortes é inútil se as reutilizar ou guardar num senhas.txt no ambiente de trabalho. O Relatório de Investigações de Violação de Dados da Verizon encontra consistentemente que 81% das violações envolvem senhas roubadas ou fracas. A razão mais comum pela qual as pessoas reutilizam senhas: contas demais para gerir.

    Os gestores de senhas resolvem isso de forma limpa:

    • Bitwarden — código aberto, o nível gratuito cobre a maioria das necessidades, funciona em todas as plataformas
    • 1Password — interface elegante, excelente partilha familiar/de equipa
    • KeePass — completamente local, sem nuvem, controlo total

    Quando uma senha é comprometida

    1. Mude-a imediatamente em cada conta onde a usou
    2. Ative o 2FA na conta afetada
    3. Verifique Have I Been Pwned — insira o seu e-mail para ver violações passadas
    4. Reveja as sessões ativas e revogue tudo o que não reconhece

    Recomendações por tipo de conta

    Contas financeiras

    • 16+ caracteres, todos os tipos de caracteres
    • Senha única, nunca reutilizada
    • 2FA através de aplicação autenticadora (não SMS)

    E-mail

    • 14+ caracteres — o seu e-mail redefine cada outra senha, tornando-o a joia da coroa da sua segurança
    • 2FA obrigatório
    • Verifique regularmente os dispositivos ligados

    Redes sociais

    • 12+ caracteres
    • 2FA através de aplicação autenticadora — o 2FA baseado em SMS é vulnerável a ataques de troca de SIM

    Contas de trabalho

    • Siga a política da empresa (normalmente 14+)
    • Nunca use senhas pessoais em sistemas de trabalho; mude imediatamente ao sair

    Erros comuns que vale a pena evitar

    Guardar senhas em texto simples (senhas.txt, aplicação de notas, rascunhos de e-mail) — use em vez disso um gestor de senhas encriptado.

    Partilhar senhas por chat ou e-mail — use Bitwarden Send ou uma partilha segura semelhante se tiver de partilhar.

    Confiar no navegador como único gestor de senhas — os navegadores melhoram, mas um gestor dedicado com uma senha principal oferece melhor encriptação e suporte multiplataforma.

    Recomendações portuguesas

    O Centro Nacional de Cibersegurança de Portugal (CNCS, cncs.gov.pt) publica guias gratuitos sobre higiene de senhas. A participação de Portugal na diretiva NIS2 da UE significa que as empresas devem agora demonstrar políticas de senha adequadas. O CNCS recomenda especificamente frases de acesso para contas que não suportam gestores de senhas.

    Estatísticas de segurança de senhas

    • 81% das violações empresariais envolvem senhas roubadas ou fracas (Verizon DBIR)
    • 59% das pessoas reutiliza senhas em várias contas
    • 23% das senhas mais comuns podem ser quebradas em menos de 1 segundo
    • O utilizador médio tem 100+ contas online que requerem senhas

    Perguntas frequentes

    Este gerador é realmente privado? Sim. Abra a consola do programador do seu navegador (F12) enquanto gera uma senha e verifique o separador Rede — verá zero pedidos enviados. Tudo é executado localmente.
    Com que frequência devo mudar as senhas? Quando há uma razão: uma violação conhecida, suspeita de compromisso, ou após partilhar o acesso. O NIST já não recomenda a rotação periódica obrigatória por si mesma — as mudanças frequentes forçadas tipicamente resultam em senhas mais fracas e previsíveis.
    Posso usar a mesma senha para várias contas? Não. Uma violação expõe cada conta que partilha essa senha. Um gestor de senhas torna fácil manter senhas únicas para centenas de contas.
    Senha ou frase-passe — qual devo usar? Use uma senha aleatória para tudo o que um gestor de senhas escreve por si, e uma frase-passe para os poucos segredos que tem de escrever você mesmo: a senha principal do gestor, a encriptação do disco, o início de sessão do portátil. Cinco palavras da lista da EFF dão cerca de 65 bits de entropia — comparável a uma senha aleatória de 10 caracteres com todos os quatro tipos de caracteres — e é muito mais fácil de escrever corretamente num telemóvel ou num comando de TV.
    Posso gerar um PIN aleatório? Sim, o separador PIN produz de 3 a 12 dígitos e recusa os previsíveis: 1234, 0000, dígitos repetidos e anos de nascimento. Seis dígitos em vez dos habituais quatro custam quase nada a escrever e multiplicam por cem o número de tentativas que um atacante precisa de fazer.
    Posso usar isto para chaves de API e segredos de aplicações? É exatamente para isso que serve o separador Chaves: resultado em hexadecimal, Base64 ou alfanumérico, dimensionado em bytes. 32 bytes são uma chave de 256 bits, que é o que a maioria das bibliotecas entende por um segredo forte para JWT_SECRET, SECRET_KEY ou uma assinatura de webhook. O mesmo separador também gera códigos de recuperação para 2FA.
    Posso gerar mais do que uma de cada vez? Gerar várias de uma vez produz até 1.000 valores e transfere-os como TXT, CSV, JSON, YAML, .env ou SQL. Usa as definições da senha aleatória ou o seu modelo, por isso destina-se a semear contas e dados de teste, e não aos separadores Frase-passe e PIN.
    O que é mais forte — o comprimento ou a complexidade? O comprimento. Uma senha de 20 caracteres apenas em minúsculas tem mais entropia do que uma senha de 10 caracteres com todos os tipos de caracteres. Use ambos, mas priorize o comprimento.
    E se eu esquecer uma senha? Use um gestor de senhas para que só precise de se lembrar de uma senha principal. Para contas sem gestor, a maioria dos serviços oferece recuperação por e-mail — por isso proteger o seu e-mail com uma senha forte e 2FA é imprescindível.

    Agradeceria se você compartilhasse estas páginas com amigos, as salvasse nos favoritos ou as linkasse. Obrigado! 🙏