Quão forte é a minha senha?
Veja o que um atacante reconhece na sua senha e quanto tempo ela realmente resiste.
A estimativa atualiza-se à medida que escreve. É calculada inteiramente por esta página — não há pedido nenhum a enviar, nem forma de vermos o que escreveu.
O que o número acima está mesmo a medir
A maioria dos medidores de robustez calcula uma coisa: o comprimento da sua palavra-passe multiplicado pelo tamanho do conjunto de caracteres de onde a tirou. É uma boa fórmula para uma palavra-passe escolhida ao acaso, e uma fórmula perigosamente enganadora para uma escolhida por uma pessoa — ou seja, quase todas.
Password123! marca cerca de 79 bits por essa fórmula. Doze caracteres, quatro classes de caracteres, cumpre todas as políticas empresariais alguma vez escritas. Uma máquina de quebra chega lá em bem menos de um segundo, porque aquilo não são doze escolhas independentes. É uma palavra de dicionário, uma maiúscula na posição em que toda a gente a põe, três algarismos na ordem que toda a gente usa, e um símbolo no fim. Quatro decisões, todas previsíveis.
Por isso esta página faz outra coisa. Parte a sua palavra-passe na sequência mais barata de peças reconhecíveis que consiga encontrar, atribui a cada peça o preço em número de tentativas necessárias para lá chegar, e multiplica. Tudo o que não reconhece é cobrado à tarifa cheia de força bruta. O resultado é o log₂ desse total, e a lista «o que um atacante reconhece» é a decomposição em que assentou — o caminho real de entrada, e não uma lista de tudo o que é suspeito.
Os padrões a que atribui preço
| Padrão | Exemplo | O que custa a um atacante |
|---|---|---|
| Palavra-passe de uma fuga de dados | iloveyou | A sua posição na lista. Muitas vezes um único algarismo. |
| Palavra de dicionário | dragonfly | O tamanho da lista de palavras, vezes um pequeno factor pelas maiúsculas. |
| Substituição de caracteres | p@ssw0rd | O custo da palavra, vezes cerca de quatro. As ferramentas desfazem isto automaticamente. |
| Sequência de teclado | qwerty, asdfgh | Uns milhares. Todas as ferramentas geram estas directamente. |
| Sequência | abcdef, 4321 | Menos de mil. |
| Repetição | abcabcabc | O custo de abc, não o de nove caracteres. |
| Ano ou data | 1987, 04121990 | Um século de anos são 120 tentativas. As datas ficam abaixo de 40 000. |
| Tudo o resto | x7#qL | Força bruta completa, ao tamanho do alfabeto que usou. |
A posição também conta, embora não da forma que se pensa. Mudar os algarismos do fim para o meio de uma palavra ajuda um pouco, porque parte a palavra em duas peças mais curtas que o comparador de dicionário não consegue abranger. Ajuda muitíssimo menos do que acrescentar mais quatro caracteres aleatórios.
Onde esta estimativa é generosa de mais
Convém dizê-lo sem rodeios, porque um verificador de robustez que se vende acima do que vale é pior do que nenhum: todos os números desta página são um limite superior.
O dicionário aqui tem 2099 palavras comuns em inglês e 181 das palavras-passe mais vezes expostas em fugas. Chega para apanhar as falhas que explicam a maioria das palavras-passe comprometidas, e não chega nem perto do que um atacante a sério usa. As listas deles vão às centenas de milhares de palavras, em todas as línguas, mais nomes próprios, apelidos, topónimos, clubes de futebol, nomes de bandas e o conteúdo integral de todas as fugas públicas dos últimos quinze anos.
Em concreto: Tr0ub4dor&3 — o exemplo do XKCD, e uma palavra-passe genuinamente fraca — marca aqui cerca de 72 bits, porque «troubadour» não consta de uma lista de 2000 palavras. Uma ferramenta cujo dicionário a contenha avalia a mesma cadeia em uns 28 bits. A diferença não é um defeito na aritmética; é o tamanho do dicionário, e é por isso que uma boa pontuação aqui quer dizer não se encontrou nenhuma fraqueza óbvia e não esta palavra-passe é segura.
Se o resultado foi mau
O instinto é remendar a palavra-passe que reprovou — acrescentar um símbolo, trocar uma letra por um número, pôr um 2026 no fim. Isso produz uma palavra-passe a um passo da original, que é exactamente a transformação que as ferramentas de quebra aplicam. Se uma palavra-passe teve má pontuação, substitua-a em vez de a reparar.
O gerador produz uma substituta, e para as duas ou três que tem mesmo de memorizar, o modo de frase-passe é a melhor opção — seis palavras aleatórias andam pelos 66 bits e sobrevivem a ser escritas por um humano, o que vinte caracteres aleatórios não fazem.
Há uma coisa que nenhum verificador de robustez consegue ver, e é a que mais importa: se usou esta palavra-passe em mais algum sítio. A forma dominante de perder contas não é adivinhação mas credential stuffing — uma palavra-passe fugida de um sítio a ser experimentada em todos os outros com o mesmo endereço de correio. Uma palavra-passe de 120 bits usada em dois sítios não oferece protecção nenhuma no segundo assim que o primeiro for comprometido.
Perguntas sobre a pontuação
É seguro escrever aqui a minha palavra-passe verdadeira?
Nesta página, sim — a estimativa é calculada por JavaScript que já corre no seu navegador, e não há pedido nenhum que a leve para lado nenhum. Pode ver o separador de rede enquanto escreve e confirmar que nada é enviado. Como hábito, contudo, mantenha a desconfiança: muitos verificadores de robustez enviam a palavra-passe para um servidor para a pontuar, e uma página dessas tem a sua palavra-passe antes de ter acabado de decidir se confia nela. Se preferir não arriscar esse juízo, escreva antes algo com estrutura parecida em vez da verdadeira.
Porque é que isto dá uma pontuação muito mais baixa do que outros verificadores?
Porque a maioria só mede o comprimento e os tipos de caracteres que usou. Por essa medida, Password123! tem uns 79 bits e parece excelente. Esta página pergunta antes o que um atacante tentaria, encontra uma palavra de dicionário, uma maiúscula previsível, uma sequência de algarismos e um símbolo no fim, e avalia o conjunto em cerca de 13 bits — uma fracção de segundo. Quando os dois números discordam, é o mais baixo que descreve a realidade.
O que é um bit de entropia?
Um bit é uma duplicação. Uma palavra-passe com 40 bits de entropia foi tirada de cerca de um bilião de possibilidades; 41 bits são dois biliões. É uma unidade útil precisamente por transformar «mais forte» em aritmética: passar de 60 para 70 bits é multiplicar o trabalho por mil, ao passo que passar de «média» a «forte» numa barra colorida não lhe diz nada sobre que possa agir.
A minha palavra-passe teve boa pontuação. É seguro usá-la?
Significa que não se encontrou nenhuma fraqueza óbvia, o que não é a mesma afirmação. Esta página compara com cerca de 2000 palavras comuns e 180 palavras-passe de fugas de dados; as ferramentas de quebra reais usam dicionários centenas de vezes maiores, além de nomes, lugares e todas as palavras-passe de todas as fugas anteriores. Trate uma boa pontuação como um tecto da sua robustez e não como garantia — e lembre-se de que a forma mais comum de perder contas é a reutilização, que nenhum verificador consegue detectar.
Trocar a por @ ou o por 0 ajuda?
Quase nada. Todas as ferramentas sérias de quebra aplicam essas substituições automaticamente enquanto percorrem a lista de palavras, portanto p@ssw0rd custa-lhes um punhado de tentativas a mais do que password e não uma busca significativamente maior. O verificador acima modela isso: desfaz as substituições do que escreveu antes de procurar a palavra e cobra apenas um pequeno multiplicador pelo incómodo.
Quantas tentativas por segundo consegue realmente um atacante?
Depende quase por inteiro de como o sítio guardou a palavra-passe, coisa que não pode saber de fora. Adivinhar num formulário de início de sessão é lento e normalmente tem limite de frequência — na melhor das hipóteses, centenas por segundo. Contra uma base de dados vazada de resumos bcrypt ou Argon2, alguns milhares por segundo. Contra MD5 ou SHA-1 vazados e sem sal, as placas gráficas de consumo chegam às centenas de milhares de milhões. É por isso que a ferramenta mostra os três casos em vez de escolher um e chamar-lhe a resposta.
A strength checker measures one specific risk: someone guessing their way into an account. It says nothing about what your network reveals while you are signed in, which is a separate problem with a separate answer. Run the full privacy check
Última revisão . Encontrou algo desactualizado? Diga-nos.
