
Apesar de décadas de campanhas de conscientização, "123456" e "password" continuam entre as senhas mais usadas no mundo. Os invasores sabem disso. Ferramentas modernas de força bruta conseguem testar bilhões de combinações por segundo, o que significa que uma senha simples de 6 caracteres pode ser descoberta em menos de um segundo em hardware comum. Entender o que torna uma senha genuinamente forte — e não apenas tecnicamente adequada — é a base da segurança pessoal.
A força vem de dois fatores: comprimento e entropia. O comprimento é simples — cada caractere adicional multiplica exponencialmente o número de combinações possíveis. Entropia se refere à imprevisibilidade. Uma senha como "Verao2024!" parece complexa, mas tem entropia baixa porque segue um padrão altamente previsível (palavra comum com inicial maiúscula + ano + pontuação).
Uma senha verdadeiramente forte é:
O padrão ouro hoje é uma sequência gerada aleatoriamente como x#7kLpR2!mQv9Yz. Os seres humanos são péssimos em gerar aleatoriedade mentalmente, e é exatamente por isso que os gerenciadores de senhas existem.
Mesmo uma senha forte se torna uma vulnerabilidade quando reutilizada. Vazamentos de dados acontecem constantemente — a cada ano, centenas de milhões de credenciais são expostas por serviços invadidos. Os invasores usam o preenchimento de credenciais: pegam um par usuário/senha vazado e testam automaticamente em centenas de outros sites. Se você reutilizou essa senha no seu banco ou e-mail, estará comprometido no momento em que o site mais fraco onde você se cadastrou sofrer uma invasão.
A única defesa sustentável é uma senha única para cada conta. Isso é humanamente impossível de memorizar, o que nos leva aos gerenciadores de senhas.
Um gerenciador de senhas é um software que gera, armazena e preenche automaticamente senhas fortes e únicas para cada site que você usa. Você só precisa lembrar uma senha mestre. Opções confiáveis incluem o Bitwarden (código aberto, com plano gratuito disponível), 1Password e Dashlane.
Veja como começar:
Mesmo a melhor senha pode ser roubada por phishing. A autenticação em dois fatores (2FA) exige uma segunda prova de identidade — geralmente um código de uso único baseado em tempo, gerado por um app como o Google Authenticator ou o Authy. Mesmo que um invasor tenha sua senha, ele não consegue fazer login sem acesso físico ao seu segundo fator. Ative o 2FA sempre que disponível, especialmente em e-mail, contas bancárias e redes sociais.
O site Have I Been Pwned (haveibeenpwned.com) permite que você insira seu endereço de e-mail e verifique se ele aparece em vazamentos de dados conhecidos. Muitos gerenciadores de senhas também incluem monitoramento de vazamentos integrado. Se suas credenciais aparecerem em um vazamento, altere a senha afetada e de todas as contas onde você a reutilizou imediatamente.
Boas práticas de senha levam cerca de trinta minutos para serem configuradas corretamente com um gerenciador, e trazem benefícios por anos. É um dos investimentos em segurança com maior retorno que qualquer pessoa pode fazer.
Abra o gerador de senhas gratuito — crie senhas fortes e únicas de qualquer tamanho diretamente no seu navegador. Sem cadastro, sem registro, seus dados não saem do seu dispositivo.