Força de Senha

Esta ferramenta nunca pede sua senha real -- apenas seu comprimento e quais tipos de caracteres ela usa.

Comparar Cálculos

Downloads

Inclui seus dados de entrada e resultados deste cálculo, além de quaisquer cálculos adicionais que você tenha comparado.

Estimando o Tempo de Quebra a Partir do Comprimento e dos Tipos de Caractere

A força de uma senha é medida por sua entropia — quantas tentativas um atacante de força bruta precisaria no pior caso — que depende de seu comprimento e de quantos tipos de caracteres diferentes ela usa. Insira a composição da sua senha (nunca a senha em si) para estimar seu tempo de quebra.

A Fórmula

Entropia (bits)=Comprimento×log2(Tamanho do conjunto de caracteres)\vA{\text{Entropia (bits)}} = \text{Comprimento} \times \log_2(\text{Tamanho do conjunto de caracteres}) Tempo meˊdio de quebra=2Entropia2×Tentativas por segundo\vB{\text{Tempo médio de quebra}} = \frac{2^{\vA{\text{Entropia}}}}{2 \times \text{Tentativas por segundo}}

Tamanhos de conjunto de caracteres: 26 minúsculas, 26 maiúsculas, 10 dígitos, e 32 símbolos comuns.

Exemplo Prático

Uma senha de 8 caracteres usando apenas minúsculas (26 caracteres), a 10 bilhões de tentativas/segundo:

  1. Entropia: 8×log2(26)37.6 bits\vA{8 \times \log_2(26) \approx 37.6 \text{ bits}}
  2. Tempo médio de quebra: 237.62×101010 segundos\vB{\frac{2^{37.6}}{2 \times 10^{10}} \approx 10 \text{ segundos}}

Principais Fatores a Considerar

  • Esta estimativa assume um ataque de força bruta OFFLINE contra um hash de senha roubado, o que é muito mais rápido do que uma tentativa de adivinhação online contra um formulário de login ativo. A maioria dos serviços reais limita a taxa ou bloqueia tentativas repetidas de login falhas, o que desacelera drasticamente um atacante online em comparação com os números de tentativas por segundo usados aqui — a força bruta offline (depois que um vazamento de dados expõe hashes de senha) é o cenário ao qual esse tipo de estimativa é realmente mais relevante.
  • Uma senha comum, baseada em dicionário, ou previamente vazada pode ser quebrada muito mais rápido do que sua entropia bruta sugere. Esta calculadora assume uma busca de força bruta verdadeiramente uniforme e aleatória em todo o conjunto de caracteres — um atacante real geralmente tenta primeiro senhas comuns, palavras de dicionário e senhas conhecidas de vazamentos, o que pode quebrar uma senha “de alta entropia pela matemática” quase instantaneamente se ela for na verdade uma palavra comum com substituições.
  • A velocidade de adivinhação varia enormemente dependendo do algoritmo de hash que protege a senha. Uma senha com hash feito por um algoritmo lento e propositalmente construído (como bcrypt ou Argon2) pode levar ordens de magnitude mais tempo para ser quebrada por força bruta do que uma com hash feito por um algoritmo rápido e de uso geral — este é um fator fora da força da própria senha que depende inteiramente de como o serviço que a armazena implementou a segurança.
  • A segurança real de uma senha depende de mais do que apenas a matemática do tempo de quebra. Reutilizar uma senha em várias contas, cair em uma tentativa de phishing, ou tê-la capturada por malware contornam totalmente esse modelo de força bruta — veja os próprios Principais Fatores a Considerar da Calculadora de Gerador de Senhas para o panorama mais amplo além da pura entropia.

Erros Comuns

  • Digitar uma senha real de verdade para “verificá-la”. Esta calculadora nunca pede deliberadamente o texto real da senha, apenas seu comprimento e tipos de caractere — digitar uma senha real em qualquer ferramenta online, mesmo uma que afirme não armazená-la, é um risco desnecessário que é melhor evitar completamente.
  • Supor que uma estimativa alta de tempo de quebra significa que uma senha é realmente segura para reutilizar. Esta calculadora mede apenas a resistência a tentativas de força bruta — uma senha longa e de alta entropia reutilizada em vários sites continua totalmente exposta no momento em que qualquer um desses sites sofre um vazamento, não importa quantos séculos sua estimativa de tempo de quebra mostre.
  • Tratar uma frase-senha feita de palavras reais de dicionário como equivalente à sua entropia calculada. A matemática aqui presume uma busca uniformemente aleatória em todo o conjunto de caracteres — uma senha construída com palavras, nomes ou padrões reconhecíveis muitas vezes pode ser quebrada muito mais rápido do que seu comprimento bruto e variedade de caracteres sugeririam, já que atacantes reais tentam primeiro as suposições prováveis.
  • Escolher uma velocidade de adivinhação irreal e tratar o resultado como preciso. A velocidade de adivinhação varia em ordens de magnitude dependendo do hardware do atacante e do algoritmo de hash que protege a senha — trate a estimativa de tempo de quebra como uma ordem de magnitude aproximada, não uma contagem regressiva exata.

Útil Saber

  • Precisa realmente gerar uma nova senha em vez de avaliar uma existente? Gerador de Senhas cria uma senha aleatória a partir de uma mistura escolhida de tipos de caractere usando aleatoriedade criptograficamente segura.

Fonte: NIST SP 800-63B: Diretrizes de Identidade Digital (Autenticadores).

Perguntas Frequentes

Preciso digitar minha senha real?

Não -- e você não deveria. Esta calculadora só pede o COMPRIMENTO da sua senha e quais tipos de caracteres ela usa (minúsculas, maiúsculas, dígitos, símbolos), nunca a senha real.

Como o tempo de quebra de senha é estimado?

Esta calculadora calcula a entropia da sua senha (em bits) a partir de seu comprimento e conjunto de caracteres, depois estima o tempo médio que um atacante de força bruta a uma velocidade de tentativa assumida precisaria para encontrá-la -- metade do espaço de chaves completo, em média.

O que torna uma senha mais forte?

O comprimento importa mais do que a variedade de caracteres -- cada caractere adicional multiplica o número de combinações possíveis, enquanto adicionar um novo TIPO de caractere só adiciona um multiplicador fixo. Uma senha longa usando apenas alguns tipos de caracteres geralmente vence uma curta que usa todos os tipos.

Isso leva em conta senhas comuns ou baseadas em dicionário?

Não — isso calcula a entropia assumindo uma busca verdadeiramente uniforme e aleatória em todo o conjunto de caracteres. Um atacante real geralmente tenta primeiro senhas comuns, palavras de dicionário e senhas previamente vazadas, o que pode quebrar uma senha com alta entropia teórica quase instantaneamente se ela for na verdade uma palavra ou padrão reconhecível com substituições simples.

Esta é uma estimativa de tempo de quebra online ou offline?

Isso modela um ataque de força bruta offline, como um contra um hash de senha roubado — o cenário em que altas velocidades de tentativa são realistas. Um ataque online contra um formulário de login ativo geralmente é muito mais lento na prática, já que a maioria dos serviços limita a taxa ou bloqueia tentativas repetidas de login falhas.

Confirme sua idade

Para criar uma conta, informe seu mês e ano de nascimento.