Qual deve ser o tamanho de uma senha? A força das senhas aleatórias explicada
A resposta curta: uma senha gerada aleatoriamente com 16 caracteres ou mais é forte para praticamente qualquer conta, e o tamanho importa mais do que acrescentar símbolos. Este guia mostra de onde vem essa resposta, usando o mesmo cálculo de entropia do medidor de força de senha da Randomify.
O que torna uma senha difícil de adivinhar
Um invasor que obteve uma cópia embaralhada (com hash) de uma senha pode testar palpites offline, tão rápido quanto o hardware dele permitir. O que protege você é o número de senhas possíveis que ele teria de testar.
Para uma senha gerada aleatoriamente, esse número é fácil de calcular:
senhas possíveis = (caracteres disponíveis) ^ (comprimento)
Os profissionais de segurança expressam isso em bits de entropia: a potência de dois que tem o mesmo número de possibilidades. Cada bit a mais dobra o trabalho, e a entropia de uma senha aleatória é:
bits de entropia = comprimento × log₂(caracteres disponíveis)
Isso só vale para senhas escolhidas aleatoriamente. Uma senha escolhida por uma pessoa, como Verao2026!, usa os quatro tipos de caracteres, mas os invasores testam primeiro palavras, nomes, datas e substituições comuns, então a força real dela é muito menor do que o comprimento sugere.
Força exata por comprimento e conjunto de caracteres
Os conjuntos de caracteres da Randomify têm 26 letras minúsculas, 26 letras maiúsculas, 10 números e 26 símbolos, então os quatro conjuntos juntos somam 88 caracteres.
| Comprimento | Só minúsculas (26) | Letras e números (62) | Os quatro conjuntos (88) |
|---|---|---|---|
| 8 | 37,6 bits | 47,6 bits | 51,7 bits |
| 12 | 56,4 bits | 71,5 bits | 77,5 bits |
| 16 | 75,2 bits | 95,3 bits | 103,4 bits |
| 20 | 94,0 bits | 119,1 bits | 129,2 bits |
Duas coisas se destacam:
- O tamanho vence a variedade. Uma senha de 16 caracteres só com minúsculas (75,2 bits) é quase tão forte quanto uma senha de 12 caracteres com todos os tipos de caracteres (77,5 bits), e uma senha de 20 caracteres só com minúsculas (94,0 bits) a supera com folga.
- Cada caractere a mais ajuda mais do que um conjunto de caracteres a mais. Passar de 12 para 16 caracteres com os quatro conjuntos acrescenta cerca de 26 bits. Acrescentar símbolos a uma senha de 16 caracteres com letras e números acrescenta cerca de 8.
O medidor do gerador de senhas usa estes limites: abaixo de 40 bits é Fraca, de 40 a 59 é Razoável, de 60 a 79 é Forte e 80 ou mais é Muito forte.
O que esses bits significam em tempo
A velocidade real de um ataque depende de como o site armazenou a senha. Um método de hash de senhas lento e moderno pode reduzir os palpites a milhares por segundo; um rápido ou ultrapassado pode permitir bilhões. Como ilustração deliberadamente pessimista, imagine um invasor capaz de testar 100 bilhões de palpites por segundo:
| Entropia | Tempo para testar todas as possibilidades |
|---|---|
| 40 bits | cerca de 11 segundos |
| 60 bits | cerca de 4 meses |
| 80 bits | cerca de 380.000 anos |
| 100 bits | cerca de 400 bilhões de anos |
Em média, o invasor encontra a senha depois de testar metade das possibilidades. Mesmo assim, o salto de 60 para 80 bits transforma meses em tempo geológico. É por isso que uma senha aleatória de 16 caracteres, com 75 a 103 bits dependendo dos conjuntos de caracteres, é um padrão confortável.
O que dizem as recomendações atuais
O Instituto Nacional de Padrões e Tecnologia dos EUA (NIST) publicou a revisão de suas diretrizes de identidade digital, a NIST SP 800-63B, em agosto de 2025. Para as organizações que verificam senhas, ela determina:
- Senhas usadas sozinhas devem ter pelo menos 15 caracteres. Senhas usadas apenas junto com outro fator, como um código ou uma chave de segurança, devem ter pelo menos 8.
- Os serviços devem permitir senhas de pelo menos 64 caracteres.
- Os serviços não devem impor regras de composição, como exigir uma mistura de tipos de caracteres, nem forçar trocas periódicas de senha, a menos que haja indícios de comprometimento.
- Novas senhas devem ser verificadas contra listas de senhas comuns e vazadas.
- Os serviços devem permitir gerenciadores de senhas e o preenchimento automático, e devem permitir colar a senha.
As recomendações são dirigidas aos serviços, e não aos usuários individuais, mas a direção é clara: senhas longas e exclusivas guardadas em um gerenciador de senhas são melhores do que senhas curtas e complexas que as pessoas precisam memorizar.
Recomendações práticas
- Use um gerenciador de senhas e deixe que ele guarde uma senha aleatória diferente para cada conta. Reutilizar uma senha significa que um único vazamento expõe todas as contas que a compartilham.
- Escolha 16 caracteres ou mais para senhas geradas. Use 20 ou mais quando o site permitir e você nunca precisar digitá-la.
- Inclua todos os conjuntos de caracteres quando permitido, mas não se preocupe se um site rejeitar símbolos. Compense com mais comprimento.
- Use "Excluir caracteres semelhantes" só quando precisar ler ou digitar a senha, como a senha do Wi-Fi. A opção remove 0, O, o, l, 1 e I, reduzindo o conjunto de 88 para 82 caracteres, o que custa apenas cerca de 0,1 bit por caractere.
- Ative a autenticação de dois fatores nas contas importantes. Uma senha forte não protege você contra phishing, mas uma chave de segurança ou uma passkey pode proteger.
- Memorize uma frase-senha forte, para o próprio gerenciador de senhas. Várias palavras aleatórias são mais fáceis de lembrar do que caracteres aleatórios de força equivalente.
Gere uma agora
O gerador de senhas aleatórias cria senhas de 4 a 64 caracteres usando o gerador aleatório criptográfico do seu navegador. A senha é gerada no seu dispositivo e exibida com sua entropia em bits. Ela nunca é enviada aos servidores da Randomify nem incluída em um link compartilhável. Os resultados recentes ficam no painel de histórico deste navegador até você limpá-lo, então limpe o histórico depois de usar um computador compartilhado.
Para entender melhor como os navegadores produzem valores imprevisíveis, veja como funcionam os geradores de números aleatórios.
Perguntas frequentes
Uma senha de 8 caracteres é suficiente? Não sozinha. Mesmo com os quatro conjuntos de caracteres, uma senha aleatória de 8 caracteres tem cerca de 52 bits de entropia, que um ataque offline rápido pode esgotar em horas. O NIST agora exige pelo menos 15 caracteres para senhas usadas sem um segundo fator.
Símbolos são obrigatórios para uma senha forte? Não. Os símbolos aumentam a força de cada caractere, mas o comprimento aumenta mais. Uma senha de 20 caracteres feita só de letras e números tem cerca de 119 bits.
Devo trocar minhas senhas com regularidade? Troque uma senha quando houver um motivo, como um aviso de vazamento ou a suspeita de que outra pessoa a conhece. Trocas forçadas de rotina tendem a produzir senhas mais fracas e previsíveis.
