Skip to content
Verificador de robustez de palavras-passe
Tools

Verificador de robustez de palavras-passe

Novo

Teste a robustez de palavras-passe com entropia, estimativas de tempo de quebra e dicas.

100% local — your password never leaves your browser. Nothing is uploaded, logged or stored, and nothing is saved when you close the tab. As a habit, never paste a real password into an online checker you don't trust.

Try:
score 0 / 4

Type a password above to see how long it would take to crack.

0characters
0 / 4character types
0bits of entropy
0est. guesses
Character composition
lowercase a–z UPPERCASE A–Z digits 0–9 symbols !@#$
Estimated time to crack
Attack Speed Time
Online, throttled 1k / sec
Fast offline GPU 10B / sec
Large cracking rig 100T / sec

    Runs entirely in your browser. Nothing is uploaded.

    Quão forte é a sua palavra-passe, na realidade?

    Este verificador de segurança de palavra-passe avalia a sua palavra-passe como um atacante real faria — não assinalando caixas de "tem uma maiúscula", mas estimando quantas tentativas seriam necessárias para a quebrar. Enquanto escreve, um medidor em tempo real mostra uma classificação de muito fraca a muito forte, a entropia da palavra-passe em bits e um tempo estimado para decifrar, juntamente com feedback específico sobre o que a enfraquece.

    Como pontua da forma como os atacantes realmente trabalham, consegue ver através de truques que enganam ferramentas mais simples. "Verão2024!" parece complexa mas tem uma pontuação baixa; uma frase de quatro palavras tem uma pontuação muito alta. É essa a diferença que um modelo realista ao estilo zxcvbn faz.

    Como medimos a segurança: entropia mais deteção de padrões

    Os medidores simples multiplicam o tamanho do conjunto de caracteres pelo comprimento e chamam-lhe entropia. Isso sobreavalia palavras-passe previsíveis. Em vez disso, este verificador usa uma abordagem ao estilo zxcvbn: analisa a sua palavra-passe em busca de palavras do dicionário, nomes comuns, sequências de teclado (qwerty, asdf), sequências de números e letras (1234, abcd), repetições (aaaa), anos e datas, e correspondências com palavras-passe comuns — depois estima o menor número de tentativas que a encontraria.

    O resultado é mostrado como entropia de palavra-passe em bits e uma pontuação de segurança de 0 a 4. Cada bit adicional de entropia duplica o trabalho para um atacante, por isso a diferença entre 40 bits e 60 bits não é 50% mais esforço — é aproximadamente um milhão de vezes mais.

    Tempo para decifrar: o que significa a estimativa

    O tempo para decifrar é o número estimado de tentativas dividido pela velocidade a que um atacante pode adivinhar. Mostramos três cenários: um ataque online limitado (~1.000 tentativas/seg, o que um formulário de login bem defendido permite), uma GPU offline rápida (~10 mil milhões/seg, uma base de dados de palavras-passe roubada a ser decifrada) e um grande sistema de cracking (~100 biliões/seg, o pior caso).

    Estas são estimativas, não garantias — a velocidade real depende do algoritmo de hash e do hardware. Use os números como guia relativo: se a sua palavra-passe cai em segundos perante um ataque offline rápido, precisa de ser mais longa; se sobreviver durante séculos, está em boa forma.

    O que torna uma palavra-passe forte

    O comprimento supera a complexidade. Como cada carácter multiplica o espaço de pesquisa, uma frase longa de palavras comuns é mais forte do que uma cadeia curta de símbolos. Aponte para 12–16 ou mais caracteres, evite tudo o que um atacante possa prever — nomes, datas de nascimento, anos, equipas desportivas, padrões de teclado e substituições simples de letras por símbolos — e nunca reutilize uma palavra-passe entre sites.

    A opção mais forte e fácil é um gestor de palavras-passe que gera uma palavra-passe aleatória única para cada conta. Memoriza uma frase-chave mestra forte; ele lembra-se de todo o resto, eliminando a reutilização que causa a maioria das apropriações de contas.

    É seguro testar uma palavra-passe online?

    Normalmente isso é um risco real: muitos verificadores online enviam a sua palavra-passe para um servidor. Este não o faz. Todos os cálculos correm localmente no seu browser com JavaScript — a sua palavra-passe nunca é enviada, registada ou armazenada, e nada persiste depois de fechar o separador. Pode confirmar isso observando o separador de rede do seu browser enquanto escreve: zero pedidos.

    Mesmo assim, crie o hábito de nunca colar uma palavra-passe real num verificador em que não confie. Se não tiver a certeza sobre uma ferramenta, teste uma palavra-passe do mesmo comprimento e estilo em vez da real.

    Dicas para tornar a sua palavra-passe mais forte

    Adicione comprimento antes de qualquer outra coisa — um par de palavras aleatórias extra faz mais do que qualquer símbolo. Combine quatro ou mais palavras não relacionadas numa frase-chave, ou deixe um gerador produzir 16+ caracteres aleatórios. Elimine ingredientes previsíveis: o seu nome, o ano atual, "qwerty", "123456" ou substituições ao estilo "P@ssw0rd" que os crackers esperam.

    Depois leia o feedback que a ferramenta lhe dá. Nomeia a fraqueza exata encontrada — uma palavra comum, uma sequência, uma repetição, uma data — para que saiba exatamente o que mudar para passar de fraca a muito forte.

    Como o UtiloKit se compara com os verificadores da Kaspersky, NordPass e Dashlane

    As ferramentas dedicadas de segurança de palavras-passe da Kaspersky (password.kaspersky.com), NordPass e Dashlane transmitem a palavra-passe que escreveu para os seus servidores para a pontuar. Isso é uma preocupação real de privacidade — está a entregar a sua potencial credencial à infraestrutura de terceiros. Mesmo que afirmem não a armazenar, está a confiar na sua política e na segurança da sua infraestrutura.

    O verificador de segurança de palavra-passe do UtiloKit corre inteiramente no seu browser. Nada sai do seu dispositivo. A análise é alimentada pela mesma deteção de padrões ao estilo zxcvbn usada em ferramentas de segurança empresarial, dá-lhe entropia em bits (não apenas um vago rótulo 'forte') e mostra estimativas de tempo de cracking em três modelos de ataque distintos, incluindo ataques de GPU offline.

    Frequently asked questions

    Como se mede a segurança de uma palavra-passe?

    Um bom medidor de segurança não conta apenas tipos de caracteres — estima quantas tentativas um atacante precisaria. O UtiloKit usa um modelo ao estilo zxcvbn: mede a entropia em bits e deteta padrões previsíveis (palavras do dicionário, nomes, sequências de teclado como qwerty, sequências como 1234, repetições e anos), depois converte o resultado numa pontuação de 0 a 4 e um tempo para decifrar. É por isso que "P@ssw0rd1" tem uma pontuação baixa apesar de usar quatro tipos de caracteres.

    Quanto tempo demoraria a decifrar a minha palavra-passe?

    Depende da entropia da palavra-passe e da rapidez com que o atacante pode adivinhar. Contra um ataque rápido de GPU offline (cerca de 10 mil milhões de tentativas por segundo), uma palavra-passe de 8 caracteres minúsculos cai em segundos a minutos, enquanto uma palavra-passe aleatória de 16 caracteres demoraria milhares de milhões de anos. A ferramenta mostra a estimativa a três velocidades de ataque.

    É seguro verificar a minha palavra-passe online?

    Com a maioria dos verificadores online, não — está a enviar a sua palavra-passe real para o servidor de outra pessoa. O UtiloKit é diferente: todos os cálculos correm localmente no seu browser com JavaScript, e a sua palavra-passe nunca é transmitida, registada ou armazenada. Pode verificar isso observando o separador de rede do seu browser enquanto escreve.

    O que torna uma palavra-passe forte?

    O comprimento em primeiro lugar. Uma palavra-passe longa de palavras simples supera uma curta e 'complexa'. Aponte para 12–16+ caracteres, evite palavras do dicionário, nomes, datas e padrões de teclado, e nunca a reutilize em diferentes sites. As frases-chave aleatórias geradas por um gestor de palavras-passe são o padrão de ouro.

    O que é a entropia de palavra-passe?

    A entropia, medida em bits, indica quão imprevisível é uma palavra-passe — cada bit adicional duplica o número de tentativas necessárias. Uma palavra-passe verdadeiramente aleatória de 95 caracteres imprimíveis ganha aproximadamente 6,6 bits por carácter, por isso 12 caracteres aleatórios são aproximadamente 79 bits. Mas a entropia só conta se a palavra-passe for realmente aleatória.

    Devo usar um gestor de palavras-passe?

    Sim — é a maior melhoria para a sua segurança. Um gestor de palavras-passe gera e armazena uma palavra-passe única, aleatória e de alta entropia para cada site, por isso só memoriza uma frase-chave mestra forte. Isso elimina a reutilização, que é a causa real da maioria das apropriações de contas.

    Esta ferramenta armazena ou envia a minha palavra-passe?

    Não. Não existe servidor envolvido — a análise é JavaScript 100% do lado do cliente que corre no seu dispositivo. A sua palavra-passe nunca é carregada, nunca é registada, e nada é guardado depois de fechar o separador. Pode verificar isso: abra o separador de rede do seu browser e escreva na caixa — não faz nenhum pedido de rede.