Estimando o Tempo de Quebra a Partir do Comprimento e dos Tipos de Caractere
A força de uma senha é medida por sua entropia — quantas tentativas um atacante de força bruta precisaria no pior caso — que depende de seu comprimento e de quantos tipos de caracteres diferentes ela usa. Insira a composição da sua senha (nunca a senha em si) para estimar seu tempo de quebra.
A Fórmula
Tamanhos de conjunto de caracteres: 26 minúsculas, 26 maiúsculas, 10 dígitos, e 32 símbolos comuns.
Exemplo Prático
Uma senha de 8 caracteres usando apenas minúsculas (26 caracteres), a 10 bilhões de tentativas/segundo:
- Entropia:
- Tempo médio de quebra:
Principais Fatores a Considerar
- Esta estimativa assume um ataque de força bruta OFFLINE contra um hash de senha roubado, o que é muito mais rápido do que uma tentativa de adivinhação online contra um formulário de login ativo. A maioria dos serviços reais limita a taxa ou bloqueia tentativas repetidas de login falhas, o que desacelera drasticamente um atacante online em comparação com os números de tentativas por segundo usados aqui — a força bruta offline (depois que um vazamento de dados expõe hashes de senha) é o cenário ao qual esse tipo de estimativa é realmente mais relevante.
- Uma senha comum, baseada em dicionário, ou previamente vazada pode ser quebrada muito mais rápido do que sua entropia bruta sugere. Esta calculadora assume uma busca de força bruta verdadeiramente uniforme e aleatória em todo o conjunto de caracteres — um atacante real geralmente tenta primeiro senhas comuns, palavras de dicionário e senhas conhecidas de vazamentos, o que pode quebrar uma senha “de alta entropia pela matemática” quase instantaneamente se ela for na verdade uma palavra comum com substituições.
- A velocidade de adivinhação varia enormemente dependendo do algoritmo de hash que protege a senha. Uma senha com hash feito por um algoritmo lento e propositalmente construído (como bcrypt ou Argon2) pode levar ordens de magnitude mais tempo para ser quebrada por força bruta do que uma com hash feito por um algoritmo rápido e de uso geral — este é um fator fora da força da própria senha que depende inteiramente de como o serviço que a armazena implementou a segurança.
- A segurança real de uma senha depende de mais do que apenas a matemática do tempo de quebra. Reutilizar uma senha em várias contas, cair em uma tentativa de phishing, ou tê-la capturada por malware contornam totalmente esse modelo de força bruta — veja os próprios Principais Fatores a Considerar da Calculadora de Gerador de Senhas para o panorama mais amplo além da pura entropia.
Erros Comuns
- Digitar uma senha real de verdade para “verificá-la”. Esta calculadora nunca pede deliberadamente o texto real da senha, apenas seu comprimento e tipos de caractere — digitar uma senha real em qualquer ferramenta online, mesmo uma que afirme não armazená-la, é um risco desnecessário que é melhor evitar completamente.
- Supor que uma estimativa alta de tempo de quebra significa que uma senha é realmente segura para reutilizar. Esta calculadora mede apenas a resistência a tentativas de força bruta — uma senha longa e de alta entropia reutilizada em vários sites continua totalmente exposta no momento em que qualquer um desses sites sofre um vazamento, não importa quantos séculos sua estimativa de tempo de quebra mostre.
- Tratar uma frase-senha feita de palavras reais de dicionário como equivalente à sua entropia calculada. A matemática aqui presume uma busca uniformemente aleatória em todo o conjunto de caracteres — uma senha construída com palavras, nomes ou padrões reconhecíveis muitas vezes pode ser quebrada muito mais rápido do que seu comprimento bruto e variedade de caracteres sugeririam, já que atacantes reais tentam primeiro as suposições prováveis.
- Escolher uma velocidade de adivinhação irreal e tratar o resultado como preciso. A velocidade de adivinhação varia em ordens de magnitude dependendo do hardware do atacante e do algoritmo de hash que protege a senha — trate a estimativa de tempo de quebra como uma ordem de magnitude aproximada, não uma contagem regressiva exata.
Útil Saber
- Precisa realmente gerar uma nova senha em vez de avaliar uma existente? Gerador de Senhas cria uma senha aleatória a partir de uma mistura escolhida de tipos de caractere usando aleatoriedade criptograficamente segura.