Cada violação de dados expõe bilhões de credenciais, e senhas fracas continuam sendo o vetor de ataque mais explorado. Essa ferramenta mede a força matemática da sua senha em bits de entropia, estima os tempos de crack no mundo real e gera alternativas fortes – fornecendo as informações necessárias para proteger todas as contas que você possui.

Por que a força da senha é importante

Todas as contas on-line que você possui são protegidas por uma senha, e os invasores se tornaram extraordinariamente eficientes em quebrar contas fracas. Unidades modernas de processamento gráfico podem tentar centenas de bilhões de hashes de senha por segundo usando plataformas de cracking especializadas que custam apenas alguns milhares de dólares. Isso significa que uma senha curta ou previsível pode ser quebrada em segundos, não em dias. Violações de dados de alto perfil em grandes empresas expuseram bilhões de credenciais com hash, que os invasores então quebram off-line à vontade e testam outros serviços por meio do preenchimento de credenciais. As consequências de uma conta comprometida vão desde roubo de identidade e fraude financeira até acesso não autorizado a redes corporativas e comunicações pessoais. Até mesmo senhas fortes podem ser prejudicadas pela reutilização – uma vez que uma senha é quebrada devido à violação de um site, ferramentas automatizadas a testam em milhares de outros serviços em questão de horas. Compreender o que torna uma senha matematicamente forte é a base da segurança cibernética pessoal, e esta ferramenta fornece os dados para fazer escolhas informadas, em vez de adivinhar o que significa "forte".

Como funciona a entropia

A entropia é a espinha dorsal matemática da medição da força da senha. Expressa em bits, a entropia quantifica o quão imprevisível é uma senha, calculando o número total de combinações possíveis que um invasor de força bruta precisaria pesquisar. A fórmula é simples: multiplique o número de caracteres da senha pelo logaritmo de base 2 do tamanho do conjunto de caracteres. Uma senha usando apenas letras minúsculas (conjunto de 26) contribui com cerca de 4,7 bits por caractere. Adicionar letras maiúsculas dobra o pool para 52, aumentando para 5,7 bits. A inclusão de dígitos e símbolos expande o conjunto para 94, produzindo 6,55 bits por caractere. Uma senha de 12 caracteres usando todos os quatro tipos atinge, portanto, 12 × 6,55 ≈ 78,7 bits de entropia. Cada bit adicional duplica o espaço de busca do invasor: 40 bits representam cerca de um trilhão de combinações, 60 bits representam um quintilhão e 80 bits representam um septilhão. Mesmo um cluster de GPU executando 100 bilhões de tentativas por segundo precisaria de cerca de 380 milhões de anos para esgotar um espaço de 80 bits pela força bruta.

Força bruta vs. ataques de dicionário

Os ataques de força bruta tentam sistematicamente todas as combinações possíveis de caracteres, começando pela mais curta e avançando. Como o espaço de pesquisa cresce exponencialmente com o comprimento e o tamanho do pool, a força bruta só é prática contra senhas curtas – qualquer coisa com menos de 8 caracteres no tamanho total do pool pode ser quebrada em horas. Os ataques de dicionário adotam uma abordagem mais inteligente: eles priorizam primeiro as senhas mais prováveis, usando listas de centenas de milhões de credenciais vazadas, palavras e frases comuns e padrões de substituição previsíveis. Uma senha como "Summer2024!" pontua razoavelmente bem na entropia bruta, mas segue um padrão que os ataques de dicionário reconhecem instantaneamente – uma palavra em maiúscula, um ano e um sufixo de símbolo. Muitas ferramentas de cracking modelam exatamente essas tendências humanas. Senhas baseadas em padrões (teclados como "Qwerty1!", substituições de leet como "p@ssw0rd" e combinações de nome e número) aparecem no início das listas de dicionário. A verdadeira segurança requer aleatoriedade que nenhum padrão humano prevê — seja usando um gerador de caracteres aleatórios ou uma senha composta de palavras verdadeiramente aleatórias.

A vantagem da senha

Agrupar quatro ou mais palavras aleatórias e não relacionadas cria uma senha que atinge alta entropia e permanece memorável o suficiente para ser digitada sem um gerente. O famoso exemplo de "bateria básica para cavalo correto" do XKCD demonstra o princípio: com uma lista de palavras de 7.776 palavras (a lista EFF Diceware), cada palavra aleatória contribui com cerca de 12,9 bits, então quatro palavras produzem aproximadamente 51,7 bits e cinco palavras produzem 64,6 bits. Uma senha longa de seis palavras atinge 77,5 bits – comparável a uma senha forte de caracteres aleatórios, mas muito mais fácil de memorizar e digitar em um teclado móvel. O problema é que as palavras devem ser genuinamente aleatórias, e não frases que você mesmo constrói: as combinações de palavras escolhidas por humanos seguem padrões previsíveis explorados por ferramentas de cracking treinadas. Diceware – lançar dados físicos para selecionar palavras de uma lista numerada – é o padrão ouro para aleatoriedade sem a necessidade de um computador. As senhas funcionam melhor como senha mestra do seu gerenciador de senhas, onde a memorização é mais importante.

Construindo um Sistema de Senhas Sustentável

O objetivo prático da segurança de senha não é a perfeição para uma única conta — é um sistema que mantém todas as contas protegidas sem depender da memória para dezenas de credenciais exclusivas. Os gerenciadores de senhas são a base deste sistema. Eles geram senhas criptograficamente aleatórias de qualquer tamanho e complexidade, armazenam-nas criptografadas por trás de uma única senha mestra e preenchem-nas automaticamente em navegadores e aplicativos. A senha mestra deve ser uma senha forte que você memorizou e testou a digitação. Gerentes respeitáveis ​​(Bitwarden, 1Password, KeePass) criptografam seu cofre com AES-256 localmente antes de sincronizar, tornando inofensivas as violações do próprio gerenciador no lado do servidor. A autenticação de dois fatores (2FA) adiciona uma segunda camada que evita o preenchimento de credenciais mesmo quando uma senha é comprometida – um aplicativo de senha única baseada em tempo (TOTP) é gratuito, rápido e muito mais seguro do que códigos SMS. Para contas de alto valor (e-mail, bancos e o próprio gerenciador de senhas), combine uma senha forte e exclusiva com 2FA de hardware (uma YubiKey) para obter a proteção mais forte disponível.