ADVERTISEMENT

Mobile Banner
320×100

Gerador de Palavras-passe

Crie palavras-passe fortes e seguras instantaneamente

Métricas de Força da Palavra-passe

Entropia
A carregar fórmula...
Combinações
A carregar fórmula...
Tempo para Quebrar
A carregar fórmula...
16

Porque é que as Palavras-passe Fortes São Importantes

As palavras-passe fracas são a principal causa de violações de segurança em Portugal e na União Europeia. Palavras-passe simples como '123456' ou 'palavrapasse' podem ser quebradas instantaneamente. Mesmo palavras-passe aparentemente complexas baseadas em palavras do dicionário ou padrões previsíveis são vulneráveis a ataques de dicionário e a credential stuffing.

Uma palavra-passe forte deve ser longa (12 ou mais caracteres), aleatória e incluir uma combinação de tipos de caracteres. Este gerador cria palavras-passe verdadeiramente aleatórias que resistem tanto a ataques de força bruta como a ataques de dicionário, em conformidade com as recomendações do Centro Nacional de Cibersegurança (CNCS) e da Agência da União Europeia para a Cibersegurança (ENISA).

Use palavras-passe únicas para cada conta. Se um sítio for comprometido, as suas outras contas permanecem seguras. Um gestor de palavras-passe ajuda a armazenar e gerir palavras-passe únicas para cada serviço, requisito reforçado pela Diretiva NIS2 (Diretiva UE 2022/2555) transposta para o direito português.

Fatores de Força da Palavra-passe

📏

Comprimento

O fator mais importante. Cada caractere adicional aumenta exponencialmente o número de combinações.

🔤

Variedade de Caracteres

Utilizar maiúsculas, minúsculas, números e símbolos aumenta o conjunto de caracteres possíveis.

🎲

Aleatoriedade

Sem padrões, palavras ou informação pessoal. A aleatoriedade real derrota ataques de dicionário.

🆕

Exclusividade

Uma palavra-passe diferente para cada conta. Nunca reutilize palavras-passe entre sítios.

Comparação de Força de Palavras-passe

Tipo de Palavra-passeEntropiaTempo para Quebrar*Avaliação
6 caracteres, minúsculas28 bits< 1 segundoPéssima
8 caracteres, caixa mista46 bitsMinutosFraca
10 caracteres, todos os tipos65 bitsAnosBoa
12 caracteres, todos os tipos78 bitsSéculosForte
16 caracteres, todos os tipos104 bitsMilhares de milhões de anosExcelente
20+ caracteres, todos os tipos130+ bitsAté à morte térmica do universoExagerada

Boas Práticas para Palavras-passe

🔐

Use um Gestor de Palavras-passe

Armazene palavras-passe únicas em segurança. Apenas precisa de memorizar uma palavra-passe mestra.

📱

Ative a Autenticação de Dois Fatores (2FA)

A autenticação multifactor protege-o mesmo que as palavras-passe sejam comprometidas, conforme recomendado pelo CNCS.

🔄

Altere Após Violações

Se um serviço sofrer uma violação, altere essa palavra-passe imediatamente e quaisquer palavras-passe reutilizadas.

🚫

Nunca Partilhe Palavras-passe

Serviços legítimos nunca pedem a sua palavra-passe por e-mail, SMS ou telefone (princípio anti-phishing).

Exemplos

Palavra-passe de 16 caracteres com as quatro classes de caracteres

Um utilizador português gera uma palavra-passe de 16 caracteres recorrendo a minúsculas, maiúsculas, dígitos e símbolos comuns, a partir de um conjunto de aproximadamente 94 caracteres ASCII imprimíveis, para proteger o acesso à Área Reservada do Portal das Finanças ou ao Cartão de Cidadão Digital.

Resultado~104,9 bits de entropia

Entropia = L × log2(N) = 16 × log2(94) ≈ 16 × 6,555 ≈ 104,9 bits. Com cerca de 2^104 palavras-passe possíveis, mesmo um atacante capaz de efetuar um bilião de tentativas por segundo contra um hash offline rápido necessitaria da ordem de 10^19 anos para esgotar o espaço de chaves, tornando-a inquebrável no hardware atual e previsível. Segundo a NIST SP 800-63B (revisão de 2024) e as recomendações do Centro Nacional de Cibersegurança (CNCS), o comprimento e a aleatoriedade determinam a força muito mais do que regras de complexidade impostas.

Perguntas frequentes

Qual deve ser o comprimento de uma palavra-passe segundo a NIST SP 800-63B e o CNCS?

A NIST SP 800-63B (revisão de 2024) estabelece um mínimo de 8 caracteres para palavras-passe escolhidas pelo utilizador, mas incentiva valores muito superiores, permitindo pelo menos 64 caracteres. O Centro Nacional de Cibersegurança (CNCS) recomenda, nas suas linhas de orientação para entidades públicas e cidadãos, palavras-passe com 12 caracteres ou mais. Para contas críticas, como o Portal das Finanças, a Segurança Social Direta ou o e-mail principal, procure 14 ou mais caracteres aleatórios, ou uma frase-passe de 4 ou mais palavras não relacionadas. O comprimento importa mais do que qualquer regra específica de complexidade, porque cada caractere adicional multiplica o espaço de chaves.

A complexidade (várias classes de caracteres) é mais importante do que o comprimento?

Não. A NIST SP 800-63B abandona explicitamente as regras obrigatórias de composição porque empurram os utilizadores para padrões previsíveis como 'PalavraPasse1!'. Uma palavra-passe longa e verdadeiramente aleatória, mesmo de um conjunto mais pequeno, pode ter mais entropia do que uma palavra-passe curta com todas as classes de caracteres. O CNCS, alinhado com a ENISA, também privilegia o comprimento. Utilize primeiro o comprimento; as classes mistas são um multiplicador útil sobre o comprimento, não um substituto.

Uma frase-passe é melhor do que uma palavra-passe aleatória?

Ambas podem ser fortes se tiverem entropia suficiente. Uma frase-passe de 4 a 6 palavras aleatórias de uma lista extensa (como a lista Diceware de 7.776 palavras, popularizada pelo cartoon XKCD 'correct horse battery staple') fornece cerca de 12,9 bits por palavra, pelo que uma frase de 5 palavras ronda os 64 bits e uma de 6 palavras cerca de 77 bits. As frases-passe costumam ser mais fáceis de digitar e memorizar, o que importa para as poucas credenciais que tem realmente de saber de cor, como a palavra-passe mestra do gestor.

Preciso mesmo de um gestor de palavras-passe?

Sim. O CNCS, a ENISA e a NIST recomendam gestores de palavras-passe para que cada conta possa ter um segredo único e de elevada entropia que não precisa de recordar. Memoriza apenas uma frase-passe mestra forte e protege-a com 2FA. A reutilização de palavras-passe entre sítios é o maior amplificador de danos em caso de violação — em conformidade com o RGPD (Regulamento (UE) 2016/679) e com a Lei n.º 58/2019, as organizações são obrigadas a proteger dados pessoais, mas o utilizador final continua a ser a primeira linha de defesa.

Devo ativar a autenticação de dois fatores (2FA)?

Sempre, onde for oferecida. A NIST SP 800-63B trata a autenticação multifactor como controlo essencial para qualquer conta com risco não trivial, e a Diretiva NIS2 (transposta em Portugal pelo Decreto-Lei que actualiza o regime de cibersegurança) torna-a obrigatória para entidades essenciais e importantes. Prefira fatores resistentes a phishing, como chaves de segurança FIDO2 ou passkeys da plataforma; aplicações autenticadoras TOTP são a opção seguinte. Códigos por SMS são melhores do que nada, mas vulneráveis a ataques de SIM swap, alvo de avisos do CNCS.

Como verifico se a minha palavra-passe foi exposta numa violação de dados?

Utilize o serviço Pwned Passwords do Have I Been Pwned, que permite verificar uma palavra-passe contra milhares de milhões de credenciais comprometidas através de um modelo de k-anonimato, sem que a palavra-passe completa saia do seu dispositivo. Se uma palavra-passe gerada aparecer na lista, gere outra. Qualquer palavra-passe que tenha utilizado noutro sítio deve ser considerada exposta se esse sítio sofrer uma violação — e a notificação dessas violações é obrigatória ao abrigo do RGPD, sendo a CNPD (Comissão Nacional de Proteção de Dados) a autoridade de controlo em Portugal.

É seguro gerar palavras-passe num navegador web?

Sim, quando a geração é do lado do cliente e utiliza uma fonte criptograficamente segura. Esta ferramenta funciona inteiramente no seu navegador usando o crypto.getRandomValues da Web Crypto API, o mesmo CSPRNG recomendado pela OWASP para tokens de segurança. Nada é enviado para um servidor e nada é armazenado, em conformidade com os princípios de minimização de dados do RGPD. Ainda assim, cole a palavra-passe diretamente no seu gestor de palavras-passe e não em janelas de chat ou aplicações de notas, e ative o ecrã de bloqueio do dispositivo.

Fontes

Dicas Pro

  • Salve esta calculadora nos favoritos
  • Use o botão de compartilhar
  • Experimente cenários diferentes
  • Confira nossas calculadoras relacionadas

Achou esta calculadora útil? Compartilhe:

Incorporar esta calculadora