Skip to content
Gerador de senhas
Tools

Gerador de senhas

Popular

Senhas fortes e configuráveis que nunca saem do seu dispositivo.

Character types
Advanced options
Rules

Runs entirely in your browser. Nothing is uploaded.

Um gerador de senhas gratuito e seguro que funciona inteiramente no seu navegador

Este gerador de senhas online gratuito cria senhas fortes e aleatórias na hora — sem cadastro, sem limites e sem nada para instalar. Cada senha é produzida localmente pelo gerador de números aleatórios criptograficamente seguro (crypto.getRandomValues) do seu navegador, então nada é enviado a um servidor, registrado ou armazenado em lugar nenhum. A página funciona completamente offline após ser carregada, o que significa que você pode gerar credenciais com segurança para sistemas de produção, contas sensíveis ou qualquer coisa privada sem depender de terceiros. Diferente dos geradores integrados no LastPass, 1Password, Dashlane, NordPass, Bitwarden e Norton Password Manager — que exigem que você esteja logado — o gerador da UtiloKit está disponível para qualquer pessoa em qualquer navegador, imediatamente.

Por baixo dos panos, usa crypto.getRandomValues com amostragem por rejeição, que elimina o viés de módulo — a falha sutil em muitos geradores simples onde certos caracteres aparecem um pouco mais frequentemente que outros por causa de como inteiros aleatórios mapeiam para índices do conjunto de caracteres. A amostragem por rejeição descarta qualquer valor que introduziria viés, garantindo que cada caractere da sua senha seja verdadeiramente igualmente provável. É exatamente isso que os cálculos de entropia de força de senha assumem, então o valor de entropia exibido é preciso, não otimista.

Escolha o tamanho: 8, 12, 16 caracteres ou mais — e veja a diferença

O tamanho é o maior fator da força de uma senha, então o gerador coloca isso em destaque. Arraste o controle deslizante de 4 a 128 caracteres e o medidor de entropia ao vivo e a estimativa de tempo para quebrar atualizam na hora. Uma senha de 8 caracteres é o antigo mínimo histórico e hoje cai rapidamente para ataques GPU offline mesmo usando símbolos. 12 caracteres é um mínimo razoável para contas de baixo valor. Uma senha aleatória de 16 caracteres é o ponto ideal moderno recomendado pelas diretrizes do NIST — longa o suficiente para que força bruta seja computacionalmente impossível para qualquer atacante realista, curta o suficiente para colar sem frustração. Para senhas mestras e contas de alto valor, mire em 20 caracteres ou mais ou use uma frase secreta diceware.

Você controla o conjunto completo de caracteres de forma independente: letras minúsculas, maiúsculas, dígitos e símbolos podem ser ativados individualmente, com o gerador garantindo pelo menos um caractere de cada classe habilitada para que a saída satisfaça as regras de complexidade exigidas pelos sites. Controles avançados adicionam contagens mínimas de dígitos e símbolos para políticas que exigem pelo menos dois de cada, uma opção para evitar sequências de caracteres como abc ou 123 que algumas políticas corporativas proíbem, um campo para excluir caracteres específicos que um site não aceita, e excluir caracteres semelhantes para remover pares confundíveis como 0/O e 1/l/I para senhas que você precisa digitar manualmente. Ative Pronunciável para saída baseada em sílabas, ou desative os símbolos completamente para uma chave Wi-Fi alfanumérica limpa.

Frases secretas diceware — seguras o suficiente para memorizar, fáceis de digitar

Prefere algo que consiga lembrar sem anotar? O modo de frase secreta gera uma credencial a partir de palavras aleatórias usando a lista longa de palavras EFF — a lista diceware padrão de 7.776 palavras recomendada pela Electronic Frontier Foundation e citada pelo NIST SP 800-63B. Cada palavra contribui com ~12,9 bits de entropia. Quatro palavras dão ~51 bits; cinco palavras dão ~64 bits; seis palavras dão ~77 bits — mais que suficiente para contas de alto valor quando as palavras são genuinamente aleatórias em vez de escolhidas por uma pessoa. Configure o separador (hífen, ponto, espaço, underline, dígito aleatório), a capitalização e se deve ser adicionado um número no final para sites que exijam. O resultado — como Floresta·Bordo·Cobalto·7·Sprint — é forte o suficiente para a senha mestra de um gerenciador de senhas mas curto o suficiente para digitar de memória.

O modo PIN completa os tipos de credenciais com códigos puramente numéricos de qualquer tamanho — 4, 6, 8 ou mais — para telas de bloqueio de celular, PINs de cartão bancário, cofres, fechaduras de combinação e qualquer outro sistema que exija credencial apenas numérica. Cada dígito é extraído do CSPRNG de forma independente, então a saída não tem padrão, nem data de nascimento, nem dígitos repetidos a menos que o acaso os produza, e nenhuma correlação com outro PIN gerado.

Entropia ao vivo e estimativas de tempo para quebrar em múltiplos cenários

A força não é vaga aqui. Conforme você ajusta as configurações, um medidor ao vivo exibe a entropia da senha em bits — a medida matematicamente precisa e quantificada da imprevisibilidade — junto com um tempo para quebrar estimado sob um modelo realista de ataque offline. Isso torna o conselho de segurança habitual concreto e visível: você pode ver uma senha de 12 caracteres saltar de 'forte' para 'muito forte' ao adicionar quatro caracteres, ou ver exatamente por que uma frase de seis palavras supera uma senha curta cheia de símbolos apesar de parecer mais simples. O valor de entropia leva em conta o tamanho real do conjunto de caracteres e o tamanho — não uma vaga barra de 'força' baseada em heurísticas de padrões.

Expanda o painel de tempo para quebrar para comparar três cenários de ataque distintos: um ataque online com limite de taxa (~100 tentativas/segundo contra um formulário de login com bloqueios), um ataque offline sobre um hash lento como bcrypt ou Argon2 (~10.000/segundo em hardware de consumo), e um ataque GPU offline sobre um hash rápido como MD5 ou SHA-1 sem sal (100 bilhões+ tentativas/segundo). A mesma senha de 12 caracteres pode mostrar 'bilhões de anos' contra Argon2 e 'algumas horas' contra MD5 — ilustrando por que o algoritmo de hash que um site usa importa quase tanto quanto o tamanho da sua senha.

Gere uma senha ou cem — depois armazene com segurança

Precisa de credenciais em massa? Defina a quantidade para até 100 e o gerador produz todas simultaneamente — cada uma completamente independente com sua própria extração de entropia e sem semente compartilhada ou padrão detectável entre senhas. Um botão Copiar tudo com um clique captura a lista completa para colar em uma planilha ou script, e um download .txt salva como arquivo de texto simples — útil para provisionar contas de usuário, preencher ambientes de teste, distribuir logins temporários ou gerar um lote de tokens de API para diferentes serviços ou ambientes.

Para o uso diário de senha única, o fluxo inclui limpeza automática da área de transferência opcional que apaga a senha copiada após 45 segundos — uma proteção contra aplicativos que monitoram a área de transferência e colagens acidentais na janela errada. Suas configurações (tamanho, conjunto de caracteres, contagem de palavras, modo) são lembradas no localStorage entre visitas para não precisar reconfigurar em cada sessão, mas as senhas geradas em si nunca são salvas — uma vez que você feche a aba, as credenciais desaparecem, o que é mais um motivo para salvar imediatamente cada senha em um gerenciador de senhas confiável após gerá-la.

Como usar as senhas geradas: o fluxo de trabalho de segurança recomendado

As duas regras que eliminam a grande maioria dos comprometimentos de contas são o tamanho e a unicidade. Prefira mais tamanho em vez de mera complexidade: uma senha aleatória de 16 caracteres supera sempre uma de 10 caracteres cheia de símbolos porque o tamanho faz crescer o espaço de busca de força bruta exponencialmente. E use uma senha diferente para cada conta — a reutilização é o que transforma uma única violação de site em um ataque de credential stuffing que compromete cada conta que compartilha essa credencial. Gere uma senha nova e única aqui para cada conta e o risco de credential stuffing é eliminado por completo.

Como memorizar dezenas de senhas únicas e fortes é genuinamente impossível, combine este gerador com um gerenciador de senhas: Bitwarden (gratuito e de código aberto), 1Password, Dashlane, NordPass, LastPass ou KeePass para um cofre local. Gere uma senha única aqui, salve no gerenciador e repita. Reserve uma frase secreta diceware EFF de 6 palavras (gerada aqui no modo de frase secreta) como senha mestra para o seu cofre — é a única que você precisará memorizar. Tudo na UtiloKit funciona inteiramente no seu navegador, então gerar novos segredos é rápido, privado e disponível mesmo offline após a página ter sido carregada.

Frequently asked questions

Onde as senhas são geradas — é seguro usar essa ferramenta?

Cada senha é gerada inteiramente no seu navegador usando o gerador de números aleatórios criptograficamente seguro integrado (CSPRNG) — especificamente <code>crypto.getRandomValues</code>. Nada é transmitido, registrado ou armazenado em qualquer servidor. As senhas nunca saem do seu dispositivo e a página funciona completamente offline após ser carregada, então você pode gerar credenciais com segurança sem depender de terceiros.

Esse gerador de senhas é gratuito e sem cadastro?

Sim — completamente gratuito, sem cadastro, sem conta, sem limites e sem anúncios no resultado. Você pode gerar uma única senha ou centenas em uma sessão. Os geradores integrados no <strong>LastPass</strong>, <strong>1Password</strong>, <strong>Dashlane</strong>, <strong>NordPass</strong>, <strong>Bitwarden</strong> e <strong>Norton Password Manager</strong> exigem que você baixe o app ou extensão e esteja logado. O gerador da UtiloKit está disponível para todos, imediatamente, sem nada além de um navegador moderno.

Quantos caracteres deve ter uma senha — 8, 12 ou 16 são suficientes?

Oito caracteres é o antigo mínimo histórico e não é mais considerado adequado contra ataques de quebra offline. Doze caracteres é um mínimo razoável para contas do dia a dia. Dezesseis caracteres é o ponto ideal moderno recomendado pelo NIST (SP 800-63B): uma senha aleatória de 16 caracteres com todas as quatro classes de caracteres tem cerca de 105 bits de entropia. Para contas de alto valor, mire em 20 ou mais caracteres ou use uma frase secreta diceware de 5 a 6 palavras.

O que é entropia de senha e quantos bits eu preciso?

A entropia mede a imprevisibilidade em bits — cada bit adicional dobra exatamente o número de tentativas que um atacante precisa fazer. Menos de 40 bits é fraco. 60 bits é aceitável para contas de baixo risco. 80 bits é forte para a maioria dos propósitos. 100 bits ou mais é efetivamente impossível de quebrar por força bruta. Uma senha aleatória de 16 caracteres com todas as quatro classes tem cerca de 105 bits de entropia. Uma frase de 5 palavras EFF tem cerca de 64 bits.

O que é o modo de frase secreta (diceware) — posso gerar uma senha com palavras?

O modo de frase secreta constrói uma credencial a partir de várias palavras aleatórias da lista longa de palavras EFF — a lista diceware padrão de 7.776 palavras usada por profissionais de segurança e recomendada pela EFF e pelo NIST. Cada palavra contribui com cerca de 12,9 bits de entropia, então uma frase de quatro palavras dá ~51 bits, cinco palavras dão ~64 bits e seis palavras dão ~77 bits. Configure o separador, a capitalização e se deve adicionar um número no final.

Posso evitar caracteres ambíguos como 0/O e l/1?

Sim. A opção 'Excluir caracteres semelhantes' remove caracteres facilmente confundidos — 0 e O, 1 e l e I, e outros pares visualmente ambíguos — o que é valioso para senhas que você vai ler em voz alta, ditar pelo telefone ou digitar em um dispositivo sem copiar e colar. Você também pode inserir uma lista personalizada de caracteres específicos para excluir para sites que proíbem determinados símbolos.

Devo reutilizar uma senha forte em vários sites?

Não — nunca, mesmo que a senha seja extremamente longa e complexa. A reutilização é exatamente o que transforma uma única violação de site em uma reação em cadeia em cada conta que compartilha a mesma credencial. Quando o banco de dados de um serviço é comprometido, os atacantes testam as credenciais vazadas em todos os outros sites principais em um processo chamado credential stuffing. Gere uma senha distinta para cada conta e guarde cada uma em um gerenciador de senhas.