Skip to content
Gerador de palavras-passe
Tools

Gerador de palavras-passe

Popular

Palavras-passe fortes e configuráveis que nunca saem do seu dispositivo.

Character types
Advanced options
Rules

Runs entirely in your browser. Nothing is uploaded.

Um gerador de palavras-passe gratuito e seguro que funciona inteiramente no seu navegador

Este gerador de palavras-passe online gratuito cria palavras-passe fortes e aleatórias instantaneamente — sem registo, sem limites e sem nada para instalar. Cada palavra-passe é produzida localmente pelo gerador de números aleatórios criptograficamente seguro (crypto.getRandomValues) do seu navegador, pelo que nada é alguma vez enviado a um servidor, registado ou armazenado em qualquer lugar. A página funciona totalmente offline depois de carregada, o que significa que pode gerar credenciais com segurança para sistemas de produção, contas sensíveis ou qualquer informação privada sem confiar o resultado a terceiros. Ao contrário dos geradores integrados em LastPass, 1Password, Dashlane, NordPass, Bitwarden e Norton Password Manager — que exigem todos que esteja autenticado primeiro — o gerador da UtiloKit está disponível para qualquer pessoa em qualquer navegador, instantaneamente.

Por baixo, utiliza crypto.getRandomValues com amostragem por rejeição, o que elimina o viés de módulo — a falha subtil em muitos geradores ingénuos onde certos caracteres aparecem ligeiramente com mais frequência do que outros devido à forma como os inteiros aleatórios mapeiam para os índices do conjunto de caracteres. A amostragem por rejeição descarta qualquer valor que introduziria viés, garantindo que cada carácter da sua palavra-passe é verdadeiramente igualmente provável. É exatamente isto que os cálculos de entropia de força de palavras-passe assumem, pelo que o valor de entropia apresentado é preciso em vez de otimista.

Escolha o comprimento: 8, 12, 16 caracteres ou mais — e veja a diferença

O comprimento é o maior fator de força de uma palavra-passe, por isso o gerador coloca-o em primeiro plano. Arraste o controlo deslizante de 4 a 128 caracteres e o medidor de entropia em direto e a estimativa de tempo de quebra atualizam-se instantaneamente. Uma palavra-passe de 8 caracteres é o antigo mínimo histórico e hoje cai rapidamente para ataques GPU offline mesmo quando usa símbolos. 12 caracteres é um piso razoável para contas de baixo valor. Uma palavra-passe aleatória de 16 caracteres é o ponto ideal moderno recomendado pelas diretrizes NIST — suficientemente longa para que a força bruta seja computacionalmente impossível para qualquer atacante realista, e suficientemente curta para colar sem frustração. Para palavras-passe principais e contas de alto valor, aponte para 20 ou mais caracteres ou utilize uma frase-chave diceware.

Controla o conjunto completo de caracteres de forma independente: letras minúsculas, maiúsculas, dígitos e símbolos são cada um ativável, com o gerador a garantir pelo menos um carácter de cada classe ativada para que a saída satisfaça as regras de complexidade estritas do site. Os controlos avançados adicionam contagens mínimas de dígitos e símbolos para políticas que exigem pelo menos dois de cada, uma opção para evitar sequências de caracteres como abc ou 123 que algumas políticas corporativas proíbem, um campo para excluir caracteres específicos que um site não permite, e excluir caracteres semelhantes para remover pares confundíveis como 0/O e 1/l/I para palavras-passe que precisa de escrever à mão. Ative Pronunciável para saída baseada em sílabas, ou desative completamente os símbolos para uma chave Wi-Fi alfanumérica limpa.

Frases-chave diceware — suficientemente seguras para memorizar, fáceis de escrever

Prefere algo de que se possa lembrar sem o escrever? O modo de frase-chave gera uma credencial a partir de palavras aleatórias usando a lista longa de palavras EFF — a lista diceware padrão de 7.776 palavras recomendada pela Electronic Frontier Foundation e citada pelo NIST SP 800-63B. Cada palavra contribui com ~12,9 bits de entropia. Quatro palavras dão ~51 bits; cinco palavras dão ~64 bits; seis palavras dão ~77 bits — mais que suficiente para contas de alto valor quando as palavras são genuinamente aleatórias em vez de escolhidas por uma pessoa. Configure o separador (hífen, ponto, espaço, sublinhado, dígito aleatório), a capitalização e se deve ser acrescentado um número no final para sites que o exijam. O resultado — como Floresta·Maple·Cobalto·7·Sprint — é suficientemente forte para a palavra-passe principal de um gestor de palavras-passe mas suficientemente curto para escrever de memória.

O modo PIN completa os tipos de credenciais com códigos puramente numéricos de qualquer comprimento — 4, 6, 8 ou mais — para ecrãs de bloqueio de telemóvel, PINs bancários, cofres, fechaduras de combinação e qualquer outro sistema que requeira uma credencial apenas numérica. Cada dígito é extraído do CSPRNG de forma independente, pelo que a saída não tem padrão, nem data de nascimento, nem dígitos repetidos a menos que o acaso os produza, nem correlação com qualquer outro PIN gerado.

Entropia em direto e estimativas de tempo de quebra em múltiplos cenários

A força não é vaga aqui. À medida que ajusta as definições, um medidor em direto exibe a entropia da palavra-passe em bits — a medida matematicamente precisa e quantificada da imprevisibilidade — juntamente com um tempo de quebra estimado sob um modelo realista de ataque offline. Isto torna o conselho de segurança habitual concreto e visível: pode ver uma palavra-passe de 12 caracteres saltar de 'forte' para 'muito forte' ao adicionar quatro caracteres, ou ver exatamente porque é que uma frase de seis palavras supera uma palavra-passe curta cheia de símbolos apesar de parecer mais simples. O valor de entropia tem em conta o tamanho real do conjunto de caracteres e o comprimento — não uma vaga barra de 'força' baseada em heurísticas de padrões.

Expanda o painel de tempo de quebra para comparar três cenários de ataque distintos: um ataque online com taxa limitada (~100 tentativas/segundo contra um formulário de login com bloqueios), um ataque offline sobre um hash lento como bcrypt ou Argon2 (~10.000/segundo em hardware de consumidor), e um ataque GPU offline sobre um hash rápido como MD5 ou SHA-1 sem sal (100 mil milhões ou mais tentativas/segundo). A mesma palavra-passe de 12 caracteres pode mostrar 'mil milhões de anos' contra Argon2 e 'poucas horas' contra MD5 — ilustrando porque é que a forma como um site armazena a sua palavra-passe importa quase tanto quanto a própria palavra-passe.

Gere uma ou cem palavras-passe — depois armazene-as em segurança

Precisa de credenciais em massa? Defina a quantidade até 100 e o gerador produz todas elas simultaneamente — cada uma completamente independente com a sua própria extração de entropia e sem semente partilhada nem padrão detetável entre palavras-passe. Um botão Copiar tudo de um clique captura a lista completa para colar numa folha de cálculo ou script, e um download .txt guarda como ficheiro de texto simples — útil para aprovisionar contas de utilizador, preencher ambientes de teste, distribuir inícios de sessão temporários ou gerar um lote de tokens de API para diferentes serviços ou ambientes.

Para o uso diário de palavra-passe única, o fluxo inclui limpeza automática da área de transferência opcional que limpa a palavra-passe copiada após 45 segundos — uma proteção contra aplicações que monitorizam a área de transferência e colagens acidentais na janela errada. As suas definições (comprimento, conjunto de caracteres, contagem de palavras, modo) são lembradas em localStorage entre visitas para não ter de reconfigurar em cada sessão, mas as palavras-passe geradas em si nunca são guardadas — uma vez que feche o separador, as credenciais desaparecem, o que é mais uma razão para guardar imediatamente cada palavra-passe num gestor de palavras-passe de confiança depois de a gerar.

Como usar as palavras-passe geradas: o fluxo de trabalho de segurança recomendado

As duas regras que eliminam a grande maioria dos comprometimentos de contas são o comprimento e a unicidade. Favoreça o comprimento em vez da mera complexidade: uma palavra-passe aleatória de 16 caracteres supera sempre uma de 10 caracteres cheia de símbolos porque o comprimento faz crescer o espaço de pesquisa de força bruta exponencialmente. E use uma palavra-passe diferente para cada conta — a reutilização é o que transforma uma única violação de site num ataque de preenchimento de credenciais que compromete cada conta que partilha essa credencial. Gere uma palavra-passe nova e única aqui para cada conta e o risco de preenchimento de credenciais é eliminado por completo.

Como memorizar dezenas de palavras-passe únicas e fortes é genuinamente impossível, combine este gerador com um gestor de palavras-passe: Bitwarden (gratuito e de código aberto), 1Password, Dashlane, NordPass, LastPass ou KeePass para um cofre local. Gere uma palavra-passe única aqui, guarde-a no gestor e repita. Reserve uma frase-chave diceware EFF de 6 palavras (gerada aqui em modo de frase-chave) como palavra-passe principal para o seu cofre — é a única que precisará de memorizar. Tudo na UtiloKit funciona inteiramente no seu navegador, pelo que gerar novos segredos é rápido, privado e disponível mesmo offline depois de a página ter sido carregada.

Frequently asked questions

Onde são geradas as palavras-passe — é seguro usar esta ferramenta?

Cada palavra-passe é gerada inteiramente no seu navegador usando o seu gerador de números aleatórios criptograficamente seguro integrado (CSPRNG) — especificamente <code>crypto.getRandomValues</code>. Nada é transmitido, registado ou armazenado em qualquer servidor. As palavras-passe nunca saem do seu dispositivo e a página funciona totalmente offline depois de carregada, pelo que pode gerar credenciais com segurança sem confiar o resultado a terceiros.

Este gerador de palavras-passe é gratuito e sem registo?

Sim — é completamente gratuito, sem registo, sem conta, sem limites e sem anúncios na saída. Pode gerar uma única palavra-passe ou centenas numa sessão. Os geradores integrados em <strong>LastPass</strong>, <strong>1Password</strong>, <strong>Dashlane</strong>, <strong>NordPass</strong>, <strong>Bitwarden</strong> e <strong>Norton Password Manager</strong> exigem que descarregue a sua aplicação ou extensão e esteja autenticado. O gerador da UtiloKit está disponível para todos, instantaneamente, sem nada mais do que um navegador moderno.

Quantos caracteres deve ter uma palavra-passe — bastam 8, 12 ou 16?

Oito caracteres é o antigo mínimo histórico e já não é considerado adequado contra ataques de quebra offline. Doze caracteres é um piso razoável para contas do quotidiano. Dezasseis caracteres é o ponto ideal moderno recomendado pelo NIST (SP 800-63B): uma palavra-passe aleatória de 16 caracteres com todas as quatro classes de caracteres tem cerca de 105 bits de entropia. Para contas de alto valor, aponte para 20 ou mais caracteres ou use uma frase-chave diceware de 5 a 6 palavras.

O que é a entropia de palavra-passe e quantos bits preciso?

A entropia mede a imprevisibilidade em bits — cada bit adicional duplica exatamente o número de tentativas que um atacante tem de fazer. Abaixo de 40 bits é fraco. 60 bits é aceitável para contas de baixo risco. 80 bits é forte para a maioria dos fins. 100 ou mais bits é efetivamente impossível de quebrar por força bruta. Uma palavra-passe aleatória de 16 caracteres com todas as quatro classes tem cerca de 105 bits de entropia. Uma frase de 5 palavras EFF tem cerca de 64 bits.

O que é o modo de frase-chave (diceware) — posso gerar uma palavra-passe a partir de palavras?

O modo de frase-chave constrói uma credencial a partir de várias palavras aleatórias retiradas da lista longa de palavras EFF — a lista diceware padrão de 7.776 palavras usada por profissionais de segurança e recomendada pela EFF e pelo NIST. Cada palavra contribui com cerca de 12,9 bits de entropia, pelo que uma frase de quatro palavras dá ~51 bits, cinco palavras dão ~64 bits e seis palavras dão ~77 bits. Configure o separador, a capitalização e se deve ser acrescentado um número no final.

Posso evitar caracteres ambíguos como 0/O e l/1?

Sim. A opção 'Excluir caracteres semelhantes' remove caracteres facilmente confundidos — 0 e O, 1 e l e I, e outros pares visualmente ambíguos — o que é valioso para palavras-passe que vai ler em voz alta, ditar ao telefone ou escrever num dispositivo sem copiar e colar. Também pode introduzir uma lista personalizada de caracteres específicos a excluir para sites que proíbem determinados símbolos.

Devo reutilizar uma palavra-passe forte em vários sites?

Não — nunca, mesmo que a palavra-passe seja extremamente longa e complexa. A reutilização é exatamente o que transforma uma única violação de site numa reação em cadeia em cada conta que partilha a mesma credencial. Quando a base de dados de um serviço é comprometida, os atacantes testam as credenciais vazadas em todos os outros sites principais num processo chamado preenchimento de credenciais. Gere uma palavra-passe distinta para cada conta e guarde cada uma num gestor de palavras-passe.