FreeToGenerate.com

100% grátis · sem cadastro · nada sai do seu navegador

Força: Muito forteEntropia: 102 bits

Tempo para adivinhar off-line, a um trilhão de tentativas por segundo: mais do que o universo existe

Nada é enviado a lugar nenhum — a senha é criada aqui nesta aba e não sai dela; copie antes de fechar, porque nada fica salvo.

Também disponível em: English · Español · Français · العربية

Gerador de senhas aleatórias e seguras

Crie senhas fortes com números reais de força e tempo de quebra — tudo processado no seu navegador, sem cadastro.

O que é um gerador de senhas

Um gerador de senhas monta uma sequência de caracteres sorteada ao acaso, não escolhida pela sua cabeça — que é justamente onde toda senha fraca nasce: nome do time, data de aniversário, «senha123» com um símbolo no fim para tentar enganar o formulário. Este gerador sorteia cada caractere com a função criptográfica do navegador, crypto.getRandomValues, e ajusta o resultado à faixa certa descartando valores enviesados em vez de usar o resto da divisão — assim cada caractere tem exatamente a mesma chance de sair.

Você escolhe o comprimento, de 4 a 64 caracteres, e quais tipos entram: minúsculas, maiúsculas, números e símbolos. O conjunto completo tem 85 caracteres possíveis — 26 minúsculas, 26 maiúsculas, 10 dígitos e 23 sinais de pontuação (!@#$%^&*()-_=+[]{}:;,.?), escolhidos deixando de fora aspas, barra invertida, crase e espaço, que são exatamente os caracteres que travam um terminal, corrompem uma exportação em CSV ou dão erro num formulário de login mal escrito. Marcar «Excluir caracteres parecidos» tira o 0, O, o, 1, l e I do sorteio, reduzindo o conjunto de 85 para 79 caracteres — um custo de 1,77 bit num comprimento de 16, mais ou menos um quarto de caractere. Vale a pena quando você vai digitar a senha lendo de uma tela; não vale quando ela só vai ser colada direto de um gerenciador de senhas.

Como usar

  1. Ajuste o comprimento e marque os tipos de caractere. Arraste o controle deslizante ou digite um número de 4 a 64, e deixe marcadas as caixas Minúsculas a-z, Maiúsculas A-Z, Números 0-9 e Símbolos !@#$ que você quiser exigir na senha.
  2. Marque «Excluir caracteres parecidos» se for digitar a senha à mão. Isso tira o 0, O, o, 1, l e I do sorteio — útil quando você vai ler a senha numa tela e transcrever letra por letra.
  3. Copie a senha gerada e confira a força. Clique em Copiar, ou em Gerar outra se quiser uma nova combinação; a barra de força, a entropia em bits e o tempo estimado de quebra atualizam sozinhos a cada mudança.

Quanta força é suficiente?

Força de senha não é opinião, é matemática: quantos bits de entropia a combinação carrega. Com os quatro tipos marcados, 8 caracteres somam 50,2 bits — um atacante off-line disparando um trilhão de tentativas por segundo, o que uma GPU comum faz contra um banco de dados vazado, adivinha isso em minutos. Suba para 12 caracteres e o número salta para 76,5 bits, o suficiente para levar séculos. Em 16 caracteres, o padrão desta ferramenta, são 102,3 bits: além de qualquer prazo que valha a pena escrever num texto.

Esse número já desconta o preço de exigir um de cada tipo. A conta que a maioria dos geradores publica por aí é só comprimento vezes log2 do tamanho do conjunto — 16 x log2(85) dá 102,55 bits. Mas obrigar pelo menos uma minúscula, uma maiúscula, um número e um símbolo encolhe o conjunto de combinações possíveis, então o número honesto é um pouco menor: 102,32 bits, contados por inclusão-exclusão sobre o conjunto exato de senhas válidas, não estimados por cima. A diferença é pequena num comprimento de 16, mas cresce bastante em senhas curtas com muitas exigências de tipo.

A regra do «tem que ter um número» aqui é aplicada descartando a candidata inteira e sorteando outra quando falta algum tipo obrigatório — não sobrescrevendo uma posição ao acaso depois do sorteio, que é o atalho mais comum e que na prática deixa algumas senhas mais prováveis que outras. No comprimento padrão isso custa menos de dois sorteios em média, então não dá para notar diferença nenhuma na velocidade. E vale repetir a ressalva: essas faixas de tempo pressupõem um ataque off-line contra um hash roubado. Um site que limita tentativas de login, ou que guarda senhas com bcrypt ou argon2 em vez de um hash rápido, empurra esse tempo várias ordens de grandeza para cima.

O que esta ferramenta não faz

A parte difícil de uma senha nunca foi gerá-la — é guardá-la. Boa parte dos geradores de senha que você encontra por aí existe só para empurrar você para a assinatura de um gerenciador de senhas no fim da página. Preferimos dizer direto: uma senha forte anotada num post-it, salva num arquivo de texto na área de trabalho ou reaproveitada em três contas diferentes vale tão pouco quanto «senha123». O que realmente te protege é guardar cada senha em um gerenciador de senhas dedicado — qualquer um sério serve, e esta página não vende nem indica nenhum específico.

Esta ferramenta também não verifica se a senha gerada já vazou em algum incidente conhecido, porque ela não faz nenhuma requisição de rede — essa checagem exigiria mandar a senha, ou um hash dela, para um servidor, e a proposta aqui é o oposto disso. As cinco faixas de força (muito fraca, fraca, razoável, forte, muito forte) também são um corte nosso, não um padrão da indústria; outra calculadora pode desenhar essas fronteiras de outro jeito e chegar num rótulo diferente para a mesma senha.

E nenhum medidor de força, este incluído, sabe se você reutilizou a senha em outro lugar — que é como a imensa maioria das contas realmente é invadida, bem mais do que por força bruta.

Por que é grátis

A ferramenta roda inteira no seu navegador: o sorteio, o cálculo de entropia e a estimativa de tempo de quebra acontecem na aba aberta, sem chamada nenhuma a servidor. Não pedimos conta, não colocamos marca d'água na senha e não existe versão paga escondida atrás de um limite artificial de comprimento. Feche a aba e a senha some — é assim que deveria ser.