A maioria dos conselhos sobre senha – misture uma letra maiúscula, adicione um número, coloque um símbolo – otimiza para a coisa errada. O que realmente impede um invasor é a imprevisibilidade, medida em bits de entropia. Este guia explica por que o comprimento supera a complexidade, como as senhas fornecem força para você lembrar e por que um gerador que roda inteiramente em seu navegador é o lugar mais seguro para criar uma.

O comprimento supera a complexidade

Cada caractere adicionado multiplica o número de senhas possíveis pelo tamanho do conjunto de caracteres. Passar de 8 para 16 caracteres traz muito mais segurança do que adicionar um símbolo a uma senha de 8 caracteres. Isso ocorre porque a entropia cresce linearmente com o comprimento (cada caractere adiciona o mesmo número de bits), mas apenas logaritmicamente com o tamanho do pool (dobrar o pool adiciona apenas um bit por caracter).

Concretamente: uma senha minúscula de 12 caracteres tem cerca de 56 bits de entropia; uma senha de 8 caracteres usando todos os 94 caracteres imprimíveis tem apenas cerca de 52 bits – e a de 8 caracteres é muito mais difícil de digitar. As regras de complexidade também saem pela culatra, empurrando as pessoas para padrões previsíveis, como o maiúsculo primeiro, o símbolo e o número por último, que os invasores exploram. A solução é parar de escolher senhas e deixar que um gerador escolha senhas verdadeiramente aleatórias, tão longas quanto o site permitir.

Entropia, explicada

Entropia é apenas uma contagem de quantas tentativas um invasor precisaria, expressa como uma potência de dois. Uma senha com 40 bits de entropia pode ter um entre 2⁴⁰ (cerca de um trilhão) valores igualmente prováveis; 60 bits equivalem a cerca de um quintilhão. Como cada bit extra duplica o trabalho, pequenos aumentos são extremamente importantes — uma senha de 70 bits é mil vezes mais forte que uma de 60 bits.

Os limites práticos: menos de 40 bits é fraca e cai rapidamente para cracking offline; 60 bits é um limite mínimo razoável para contas importantes; Mais de 80 bits é forte; e mais de 100 bits são efetivamente inquebráveis ​​por força bruta com qualquer hardware previsível. Esta ferramenta mostra o número exato de tudo o que você gera, para que você possa mirar deliberadamente em vez de adivinhar.

Senhas versus senhas

Uma senha aleatória de 16 caracteres e uma frase secreta de 6 palavras podem ter entropia semelhante, mas apenas uma delas é realista para memorizar e digitar no teclado de um telefone. As senhas funcionam porque cada palavra é extraída aleatoriamente de uma lista conhecida – a longa lista EFF tem 7.776 palavras, então cada palavra vale cerca de 12,9 bits, independentemente de quão comum a palavra seja. A força vem da seleção aleatória, não da obscuridade, então 'correct-horse-battery-staple' é forte precisamente porque foi escolhido aleatoriamente.

Use senhas para os poucos segredos que você deve lembrar: sua senha mestra do gerenciador de senhas, seu login do dispositivo, sua chave de criptografia de disco completo. Use senhas longas e aleatórias (armazenadas no gerenciador) para todo o resto. Colocar palavras em maiúscula ou anexar um dígito e símbolo adiciona um pouco de entropia e ajuda a satisfazer sites que ainda exigem 'complexidade'.

Por que um gerenciador de senhas – e por que ele funciona no seu navegador

O hábito de senha mais importante é nunca reutilizá-la. A violação do LinkedIn em 2012 e inúmeras outras tiveram sucesso não por quebrar senhas fortes, mas por reproduzir senhas vazadas em outros sites. Um gerenciador de senhas resolve isso gerando e lembrando uma senha exclusiva por conta, para que uma violação em um site não possa ocorrer em cascata. Proteja o próprio gerenciador com uma senha forte e ative a autenticação de dois fatores.

Este gerador foi criado para que você nunca precise confiar um segredo em um servidor. A geração acontece inteiramente no seu navegador usando crypto.getRandomValues, a mesma fonte criptograficamente segura que alimenta a geração de chaves HTTPS. Nada é transmitido, registrado ou armazenado — nem mantemos a senha no armazenamento do seu navegador, apenas as suas configurações. Você mesmo pode confirmar: abra a aba de rede do seu navegador e observe que a geração de uma senha não faz nenhuma solicitação.