Gerador de senhas
Como criar uma senha forte — e o que este gerador faz diferente
Uma senha é tão forte quanto o número de tentativas necessárias para encontrá-la. Este gerador cria senhas a partir de uma fonte aleatória criptográfica, informa exatamente o tamanho do espaço de busca em bits e mostra quanto tempo leva para percorrê-lo em três cenários reais de ataque — em vez de um adjetivo tranquilizador. Tudo roda no seu navegador: a página nunca envia uma senha, não tem conta e funciona offline depois de carregada.
O que acontece quando você clica em Gerar
- 1
A API Web Crypto do navegador (crypto.getRandomValues) produz os números aleatórios — a mesma fonte usada por gerenciadores de senhas. Nada deriva do relógio ou de uma semente reproduzível, e nenhuma requisição sai da página.
- 2
Cada caractere é sorteado uniformemente do conjunto escolhido, com amostragem por rejeição, para que nenhum caractere seja mais provável que outro. Uma senha de 20 caracteres com os quatro tipos tem 90 possibilidades por posição — cerca de 130 bits.
- 3
Pelo menos um caractere de cada tipo ativado é garantido e depois embaralhado para uma posição aleatória, então a senha nunca falha na regra «deve conter um número» perdendo quase nada de entropia.
- 4
A força mostrada é calculada por como a senha foi construída, não por sua aparência. Por isso uma frase de 5 palavras e uma sequência aleatória de 12 caracteres podem mostrar os mesmos bits com formas muito diferentes.
Entropia: o único número que importa
Entropia é o tamanho do espaço que um atacante precisa vasculhar, em bits: cada bit a mais dobra as tentativas. Depende do comprimento e de quantas possibilidades cada posição tinha — não de o resultado «parecer aleatório». 12 caracteres de um conjunto de 90 dão 90¹² ≈ 2⁷⁸ possibilidades; 5 palavras de uma lista de 7.776 dão 7.776⁵ ≈ 2⁶⁵. A tabela abaixo é calculada ao vivo pelo mesmo motor do gerador.
| Senha | Bits | Online (100/s) | Vazamento, hash lento (100 mil/s) | Vazamento, hash rápido (100 bi/s) |
|---|---|---|---|---|
| 8 minúsculas | 38 | 66 anos | 24 dias | 2 segundos |
| 8 caracteres, todos os tipos | 52 | 1 milhões de anos | 1 mil anos | 12 horas |
| 12 caracteres, todos os tipos | 78 | mais que o universo | mais que o universo | 89 mil anos |
| 16 caracteres, todos os tipos | 104 | mais que o universo | mais que o universo | mais que o universo |
| 20 caracteres, todos os tipos | 130 | mais que o universo | mais que o universo | mais que o universo |
| Frase de 4 palavras | 52 | 1 milhões de anos | 1 mil anos | 10 horas |
| Frase de 6 palavras | 78 | mais que o universo | mais que o universo | 70 mil anos |
| PIN de 6 dígitos | 20 | 3 horas | 10 segundos | instantaneamente |
Os tempos são o pior caso para o atacante (o espaço inteiro); em média uma senha é encontrada na metade. «Online» é um formulário de login com limite de tentativas. «Vazamento» significa que o banco de dados do site foi roubado e o atacante tenta contra os hashes armazenados no próprio hardware — a velocidade então depende só de como o site fez o hash das senhas, o que você não vê; assuma o caso rápido.
Três atacantes, três respostas
100/ s
Tentativas online
Tentativas online. O atacante digita palpites no formulário real. Limites, bloqueios e CAPTCHAs seguram isso em talvez cem tentativas por segundo, muitas vezes bem menos — uma senha aleatória de 8 caracteres já leva séculos aqui. É o cenário para o qual um PIN foi feito, e o único a que ele sobrevive.
100.000/ s
Vazamento, hash lento
Offline, hash lento. O banco vazou, mas as senhas foram guardadas com um algoritmo propositalmente lento (bcrypt, scrypt, Argon2). Uma GPU consegue dezenas de milhares de tentativas por segundo por hash. Sessenta bits — 10 caracteres aleatórios ou 5 palavras — são décadas.
100.000.000.000/ s
Vazamento, hash rápido
Offline, hash rápido. O banco vazou e as senhas estavam em MD5, SHA-1, NTLM ou sem hash. Uma única máquina com GPUs tenta cem bilhões de palpites por segundo. É aqui que «8 caracteres com símbolo» morre em horas, e 80 bits ou mais é o piso que vale a pena — porque você nunca sabe em que tipo de site está.
Aleatória, frase ou PIN — qual usar
Caracteres aleatórios
A maior entropia por caractere. Para tudo que um gerenciador de senhas digita por você: sites, apps, redes Wi-Fi, chaves de API. Com 16 caracteres e todos os tipos você passa de 100 bits; com 20 não há cenário em que ela seja o ponto fraco.
Frase-senha
Palavras escolhidas ao acaso de uma lista de 7.776, cada uma valendo 12,9 bits. Para as senhas que você realmente precisa lembrar ou digitar: a mestra do gerenciador, o login do notebook, a criptografia do disco. Cinco palavras (65 bits) são o mínimo sensato; seis (78 bits) aguentam com folga até ataques offline rápidos — e «correct-horse-battery-staple» é bem mais fácil de digitar no celular que «x7#Kq$2v».
PIN
Só dígitos, então a entropia é mínima — seis dígitos ficam abaixo de 20 bits. Um PIN só é seguro onde o que ele protege bloqueia ou apaga após poucas tentativas: um celular, um cartão, uma chave física. Nunca reutilize um PIN como senha de site.
Sete regras que se sustentam
- 01
Comprimento vence complexidade. Cada caractere extra multiplica o espaço pelo tamanho do conjunto; exigir um símbolo adiciona uns poucos bits uma vez. Dezesseis caracteres aleatórios ou seis palavras aleatórias, e o debate acabou.
- 02
Uma senha por site. Quando um site vazar — e um vai vazar — uma senha reutilizada é testada em todos os outros serviços em horas (credential stuffing). Unicidade é o que um gerenciador compra para você.
- 03
Aleatória, não esperta. Trocar a por @ e acrescentar 1! é a primeira coisa que as ferramentas testam. Uma senha que você desenhou carrega padrões humanos; uma gerada, nenhum.
- 04
Não troque por trocar. As diretrizes modernas (NIST SP 800-63B) dizem: mude a senha quando houver motivo — um vazamento, um aparelho compartilhado — não por calendário. Rotação forçada produz Verao2024!, Outono2024!.
- 05
Ative a autenticação em dois fatores e prefira passkeys onde houver. Uma senha forte protege contra adivinhação; um segundo fator protege contra o roubo direto por phishing ou malware.
- 06
Veja onde você digita. Uma senha perfeita digitada numa página de login falsa é uma senha roubada. A barra de endereço importa mais que a contagem de símbolos.
- 07
Nunca envie uma senha a um serviço para «verificar». Esta página verifica a sua localmente, e você pode conferir na aba de rede do navegador; qualquer verificador que envie a senha já a vazou.
Senhas que parecem fortes e não são
Uma palavra com maiúscula e um ano: Miguel1987 — cerca de 20 bits, palavra de dicionário mais data, quebrada na hora offline.
Leetspeak: P@$$w0rd! — toda ferramenta aplica essas trocas automaticamente; é «password» fantasiada.
Percursos de teclado: qwerty, 1qaz2wsx, asdfghjkl — em toda lista, em toda ordem.
Um padrão mais o nome do site: Hunter2-amazon, Hunter2-netflix — depois de um vazamento o esquema é óbvio.
Duas palavras e um número: carroazul42 — cerca de 35 bits, minutos numa GPU.
Reutilizar uma senha forte. 25 caracteres aleatórios usados em três sites são exatamente tão seguros quanto o mais fraco desses três sites.
Quando um site recusa a senha
«Caracteres especiais não permitidos» ou só alguns — use Mais opções → Símbolos a excluir, ou desligue os símbolos e adicione quatro caracteres de comprimento; você não perde nada.
«Deve começar com letra» — ative Começar com letra.
«Máximo de 16 caracteres» — ajuste o comprimento ao máximo aceito e mantenha os quatro tipos; se precisar encurtar, deixe os símbolos ligados.
«Deve conter um número» com uma frase — marque Adicionar um número a uma palavra (ou um símbolo); um caractere satisfaz a regra e adiciona alguns bits.
Um código lido em voz alta ou copiado do papel — ative Evitar parecidos para que 0/O e 1/l/I nunca causem erro.
Um gerador é metade do trabalho
Uma senha aleatória que você não consegue lembrar só é útil se algo a lembra por você. Um gerenciador guarda uma senha única por site, preenche no domínio real (e recusa num falso) e só pede de você uma frase mestra forte — exatamente para isso existe a aba Frase.
Todo gerenciador conhecido — inclusive os embutidos em navegadores e celulares — mantém o cofre criptografado com uma chave derivada da frase mestra, então um vazamento do cofre é mais um ataque offline contra essa única frase. Seis palavras aleatórias a colocam em 78 bits.
Onde um site oferecer passkey, aceite: é um par de chaves criptográficas que não pode ser roubado por phishing, reutilizado nem adivinhado, e tira a senha da equação. Até lá, senhas aleatórias únicas mais um segundo fator são o padrão.
O que este gerador faz que a maioria não faz
A maioria dos geradores de senha é isca para um gerenciador. Este é uma ferramenta, e é julgado como ferramenta.
| Recurso | CalculatorAI | Gerador típico |
|---|---|---|
| Modos aleatório, frase e PIN | Sim | Aleatório e memorizável |
| Força como entropia em bits | Sim, por como foi construída | Barra colorida |
| Tempo de quebra em três cenários | Online, hash lento, hash rápido | Uma estimativa ou nenhuma |
| Verificar uma senha que você já tem | Sim, localmente, com avisos de padrões | Raramente |
| Excluir símbolos, evitar parecidos, começar com letra | Sim | Às vezes |
| Gerar uma lista e exportar | 5–50, copiar ou .txt | Uma por vez |
| Conta, pedidos de cadastro, rastreio do que você gera | Nenhum | Botão de cadastro |
| Funciona offline depois de carregar | Sim | Geralmente |
Perguntas frequentes
Este gerador de senhas é seguro?
Sim. As senhas são produzidas pelo gerador aleatório criptográfico embutido no navegador (Web Crypto) e nunca saem da página — não há requisição que possa levá-las, nem conta, nem armazenamento de resultados. Você pode confirmar na aba de rede do navegador. Só suas opções (comprimento, tipos de caractere) são lembradas localmente para o gerador abrir como você deixou.
Qual deve ser o comprimento de uma senha em 2026?
Dezesseis caracteres aleatórios com letras, números e símbolos (cerca de 105 bits), ou uma frase de seis palavras (cerca de 78 bits), para tudo que importa. Vinte caracteres aleatórios não custam nada quando um gerenciador os digita. Oito caracteres, seja qual for a mistura, já não são seguros contra um ataque offline a um banco vazado.
Uma frase-senha é mais fraca que uma senha aleatória?
Por caractere, sim; por senha, não necessariamente. Cada palavra aleatória da lista EFF de 7.776 adiciona 12,9 bits: cinco palavras são 65 bits e seis, 78 — comparável a 12 caracteres aleatórios. A frase é muito mais fácil de lembrar e digitar, por isso é a escolha certa para as poucas senhas que você precisa saber de cor, como a mestra do gerenciador.
O que significam as estimativas de tempo de quebra?
Quanto tempo levaria para testar todas as possibilidades a uma dada velocidade. Três velocidades são mostradas porque a resposta honesta depende do ataque: adivinhar por um formulário é lento (limitado), adivinhar contra um banco vazado com hashes lentos é rápido, e contra hashes rápidos ou ausentes é muito rápido. Planeje para o último caso, porque você não vê como um site guarda senhas.
Por que mostrar entropia em bits em vez de uma nota?
Uma nota esconde a aritmética. Bits são a aritmética: cada bit dobra o trabalho do atacante, 40 bits são uma pausa para o café numa GPU, 80 bits são décadas, 128 bits estão além de qualquer hardware previsível. Saber o número permite comparar honestamente uma frase com uma sequência aleatória.
Devo anotar senhas?
Num gerenciador, sim — é para isso que ele existe. No papel, só uma frase mestra ou códigos de recuperação guardados em lugar fisicamente seguro. Nunca num app de notas que sincroniza sem criptografia, num e-mail para si mesmo ou num navegador que não tranca as senhas salvas atrás do login do aparelho.
Adicionar símbolos deixa a senha muito mais forte?
Um pouco, uma vez. Ir de 62 para 90 caracteres possíveis adiciona cerca de meio bit por caractere. Ir de 12 para 16 caracteres adiciona cerca de 26 bits. Se um site limita símbolos, adicione comprimento e você sai na frente.
Posso gerar senhas em lote?
Sim: escolha 5, 10, 25 ou 50 abaixo do gerador, depois copie a lista ou baixe como .txt. Cada entrada é gerada de forma independente com as opções atuais. Útil para criar contas ou códigos de Wi-Fi para visitantes.
Glossário
- Entropia
- O tamanho do espaço de busca, em bits. 2ⁿ possibilidades = n bits. Cada bit a mais dobra o trabalho do atacante.
- Força bruta
- Testar toda combinação possível em ordem. O custo é definido apenas pela entropia e pela velocidade do atacante.
- Ataque de dicionário
- Testar primeiro palavras, nomes, vazamentos anteriores e suas variantes comuns. Por isso «Miguel1987» cai em segundos e senhas geradas resistem.
- Credential stuffing
- Pegar pares e-mail/senha de um vazamento e testá-los em outros sites automaticamente. Só senhas únicas vencem isso.
- Hash
- Como os sites deveriam guardar senhas: como saída de uma função de mão única. Hashes lentos (bcrypt, Argon2) encarecem as tentativas; rápidos (MD5, SHA-1) não.
- Sal
- Dados aleatórios adicionados a cada senha antes do hash, para que senhas idênticas gerem hashes diferentes e tabelas pré-calculadas sejam inúteis.
- Passkey
- Uma credencial de chave pública guardada no seu aparelho e desbloqueada com a biometria ou o PIN dele. Não pode ser roubada por phishing nem reutilizada; substitui a senha nos sites que a suportam.
- Autenticação em dois fatores
- Uma segunda prova além da senha — um código de aplicativo, uma chave física ou uma passkey — para que uma senha roubada sozinha não baste.
Ferramentas relacionadas
Criada nesta página com o gerador aleatório criptográfico do seu navegador (Web Crypto). Nada é enviado, guardado ou registrado.