Crie uma nova senha aleatória com 8 a 20 caracteres e selecione os grupos de caracteres permitidos: letras minúsculas e maiúsculas latinas, dígitos e símbolos especiais. Para uma conta pessoal comum, escolha o comprimento máximo suportado pelo serviço (nesta ferramenta, 16 a 20 caracteres) e não reutilize a senha obtida.
O que torna uma senha forte
Para uma senha gerada aleatoriamente, são especialmente importantes:
- Comprimento. Quanto mais caracteres aleatórios independentes, maior o número de combinações possíveis.
- Imprevisibilidade. Nome, data de nascimento, nome do site, sequência de teclas ou citação conhecida são mais fáceis de adivinhar do que uma string aleatória.
- Unicidade. A mesma senha não pode ser usada em vários serviços.
- Armazenamento seguro. Uma senha complexa é inútil se estiver em um arquivo aberto ou for transmitida a terceiros.
- Proteção contra reutilização após vazamento. Uma senha comprometida deve ser substituída em todos os lugares onde foi usada.
Adicionar diferentes tipos de caracteres amplia o conjunto de combinações possíveis. No entanto, a recomendação moderna é não tentar compensar um comprimento curto com um esquema obrigatório como "uma maiúscula, um dígito e um símbolo". Para uma senha aleatória, o comprimento e a unicidade geralmente são mais importantes do que um padrão artificialmente complexo.
Qual comprimento escolher
A publicação atual do NIST SP 800-63B-4 exige que os sistemas aceitem pelo menos 15 caracteres para uma senha de fator único; quando a senha é usada apenas como um dos fatores de autenticação multifator, é permitido um mínimo de 8. Os serviços também devem permitir senhas com pelo menos 64 caracteres.
Esses são requisitos para sistemas, não uma afirmação de que qualquer senha de 15 caracteres é automaticamente segura. Para um gerador com intervalo de até 20 caracteres, a escolha prática é a seguinte:
- 16–20 caracteres — intervalo preferido para a maioria das novas contas;
- 20 caracteres — opção padrão razoável se o site aceitar esse comprimento;
- 8–14 caracteres — use apenas quando houver restrições específicas do sistema ou em um cenário multifator especial, entendendo que uma senha mais longa é melhor.
Para sistemas particularmente importantes, é melhor usar um gerenciador de senhas que possa criar e armazenar valores mais longos, se o serviço os suportar.
É necessário incluir todos os grupos de caracteres?
Primeiro, leve em conta as regras do site específico. Alguns sistemas:
- exigem pelo menos um dígito ou símbolo especial;
- permitem apenas uma lista limitada de caracteres;
- tratam incorretamente espaços, aspas ou outros sinais;
- têm um limite máximo de comprimento desatualizado.
Inclua letras minúsculas e maiúsculas, dígitos e símbolos especiais se o serviço os aceitar. Mas não encurte a senha apenas para cumprir manualmente todos os requisitos.
Por que não reutilizar uma senha
Após um vazamento em um site, os atacantes podem testar automaticamente o mesmo par de e-mail e senha em outros serviços. Uma senha única limita os danos a uma única conta.
Não crie variações como:
MinhaSenha-email
MinhaSenha-loja
MinhaSenha-banco
A base comum permanece previsível. Gere um valor totalmente independente para cada serviço.
Como armazenar senhas geradas
A melhor opção prática é um gerenciador de senhas. Ele permite:
- armazenar uma senha distinta para cada conta;
- preencher automaticamente os dados apenas no domínio correspondente;
- gerar valores longos e aleatórios;
- identificar senhas reutilizadas ou comprometidas;
- sincronizar o armazenamento criptografado entre dispositivos.
A senha mestra do gerenciador deve ser longa, memorável e única. Quando disponível, ative a autenticação multifator ou uma chave de acesso.
Quando trocar a senha
Troque a senha:
- se o serviço relatar um vazamento;
- se você a inseriu em um site suspeito;
- se foi enviada por meio não seguro;
- se alguém que não precisa mais de acesso a conhece;
- se o dispositivo ou armazenamento pode ter sido comprometido;
- se a senha se repete em outra conta.
O NIST não recomenda a troca periódica sem sinais de comprometimento. Trocas forçadas frequentes por calendário geralmente levam a variantes previsíveis como SenhaMaio → SenhaJunho. A unicidade, o comprimento suficiente e a troca rápida após um risco real são muito mais importantes.
Senhas temporárias e acesso para terceiros
Para acesso temporário, é mais seguro criar uma conta separada com privilégios mínimos e data de expiração, em vez de compartilhar a senha principal do proprietário.
Se o sistema usar uma senha temporária:
- transmita-a por um canal seguro acordado;
- não envie o usuário e a senha em uma única mensagem aberta;
- exija a troca no primeiro login;
- revogue o acesso imediatamente após a conclusão do trabalho;
- verifique o registro de logins e as sessões ativas.
O gerador cria a string, mas não gerencia permissões, transmissão ou revogação.
O que significa "senha única"
Na página, deve ser entendido como "uma nova senha gerada independentemente". Um gerador online não pode provar que essa combinação nunca apareceu em ninguém. Com um espaço de variantes aleatórias suficientemente grande, a coincidência é extremamente improvável, mas o serviço não verifica a unicidade global absoluta.
O que a ferramenta não deve prometer sem verificação técnica
Não se pode afirmar automaticamente que a senha é gerada por um gerador criptograficamente seguro de números aleatórios, a menos que a implementação confirme isso. Para tal promessa, os desenvolvedores devem verificar se o navegador utiliza uma API criptográfica, por exemplo crypto.getRandomValues(), e não o Math.random() comum.
Recomendação para verificação interna da implementação:
- geração via CSPRNG do navegador;
- seleção uniforme de caracteres sem viés;
- ausência de registro da senha em analytics, logs e URL;
- ausência de envio do valor para o servidor;
- limpeza do valor sensível do DOM ao redefinir;
- funcionamento correto ao desativar cada grupo de caracteres.
Enquanto isso não for confirmado, é mais seguro escrever "senha aleatória" em vez de "criptograficamente segura" no texto para o usuário.
Proteção adicional da conta
A senha é apenas um nível de proteção. Para contas importantes:
- ative a autenticação multifator;
- prefira usar uma chave de acesso, chave física ou aplicativo autenticador, se o serviço suportar;
- guarde códigos de recuperação em um local seguro;
- verifique o domínio antes de inserir a senha;
- não confirme solicitações de login inesperadas;
- encerre sessões ativas desconhecidas.
Perguntas frequentes
Por que uma senha longa é melhor que uma curta complexa?
O comprimento aumenta o número de combinações aleatórias possíveis. Uma senha curta com substituições previsíveis como a → @ pode continuar fraca, mesmo que contenha formalmente diferentes tipos de caracteres.
Devo trocar a senha a cada 30 ou 90 dias?
Não sem motivo. Troque-a após um vazamento, inserção suspeita, transmissão a terceiros ou qualquer outro sinal de comprometimento. A troca calendária regular não substitui a unicidade nem o comprimento.
Posso salvar a senha no navegador?
O gerenciador integrado de um navegador moderno geralmente é mais seguro do que reutilizar senhas simples ou armazenar em um arquivo aberto. Proteja o próprio dispositivo, a conta de sincronização e ative a autenticação adicional.
Por que o site não aceita um caractere especial?
O serviço pode ter um conjunto limitado de caracteres permitidos ou uma validação desatualizada. Gere uma nova variante apenas com os grupos suportados, mantendo o comprimento máximo possível.
Posso enviar a senha por um mensageiro comum?
Para acesso sensível, é melhor usar uma função de transferência segura de segredo, uma conta separada e a troca da senha temporária após o primeiro login. Não deixe senhas permanentes no histórico de um chat compartilhado.
O gerador garante que a senha não é armazenada em nenhum lugar?
Isso depende da implementação técnica da página. Tal promessa só deve ser publicada após a verificação das requisições de rede, analytics e logs pelos desenvolvedores.
Ferramentas relacionadas: Base64; Editor de texto.
Recomendação oficial:
- NIST SP 800-63B-4 — Digital Identity Guidelines: Authentication and Authenticator Management: https://pages.nist.gov/800-63-4/sp800-63b.html
