Como gerar uma senha forte (e o que a torna fraca)
Uma senha forte é aquela difícil de adivinhar ou decifrar. Mas "difícil" não significa muitos símbolos e números misturados - significa entropia: comprimento aleatório suficiente para que mesmo um computador rápido verificando bilhões de combinações levasse séculos. A maneira mais simples de chegar lá é usar um gerador de senha local, que garante que a aleatoriedade venha da criptografia, e não de um algoritmo previsível.
O que torna uma senha fraca
A maioria das senhas são fracas porque se baseiam em algo memorável: um nome, uma data, uma palavra maiúscula e um número no final. Se uma senha for baseada em um padrão – uma palavra real, um aniversário, uma frase – a primeira ferramenta de um invasor moderno é um dicionário desses padrões, e não a força bruta. Até MyDog2024! parece aleatório para um ser humano, mas quebra instantaneamente porque segue a receita de senha mais comum.
O segundo assassino: reutilizar. Se você usar a mesma senha em dez sites e um desses sites for violado, todas as dez contas cairão. Muitas pessoas não têm ideia de quantos bancos de dados de “despejo de senha” são públicos e pesquisáveis online.
O comprimento é mais importante do que caracteres especiais
Um mito comum: as senhas precisam combinar letras maiúsculas, números e símbolos para serem seguras. Na realidade, o comprimento é o que importa. Uma senha de 16 caracteres com letras minúsculas tem muito mais entropia – e é muito mais difícil de decifrar – do que uma senha de 8 caracteres com cada caractere especial. Eis o porquê: cada caractere adicionado multiplica o espaço de pesquisa. Uma senha de 8 caracteres apenas em letras minúsculas tem 26 ^ 8 possibilidades (cerca de 200 milhões). Uma senha minúscula de 16 caracteres tem 26 ^ 16 (cerca de 43 quatrilhões).
É por isso que muitos especialistas em segurança recomendam agora senhas — sequências de palavras aleatórias — em vez de senhas “complexas” tradicionais. Eles são mais fáceis de lembrar e muito mais fortes.
Senhas: a abordagem Diceware
Uma senha é apenas uma sequência de palavras aleatórias. O exemplo clássico é "correto-cavalo-bateria-grampo": quatro palavras aleatórias, mais de 20 caracteres, absurdamente fortes e não tão difíceis de lembrar. Você pode gerar senhas aleatórias com o Gerador de senha, que os constrói a partir de uma lista de palavras comuns em inglês. Cinco palavras de uma lista de 1.000 fornecem mais entropia do que uma sequência aleatória de 20 caracteres com maiúsculas e símbolos mistos.
Se você precisar de uma senha tradicional – símbolos, letras maiúsculas e minúsculas, números – use o Gerador de senha em vez de. Mas para a maioria dos relatos, uma frase é mais forte e prática.
Pare de reutilizar senhas
O melhor hábito é: uma senha por site. Se você está reutilizando senhas, você está vivendo com tempo emprestado. Quando um site vaza, suas outras contas ficam expostas. Uma senha forte é tão boa quanto o site mais fraco que a utiliza. Para verificar se alguma de suas senhas foi exposta em uma violação conhecida, use o Verificador de força de senha – cole uma senha (só você a vê; nada sai do seu navegador) e ela informará se ela aparecer em bancos de dados públicos de violações.
PINs e senhas numéricas
Alguns sistemas exigem apenas dígitos – caixas eletrônicos, códigos PIN de telefone, certas fechaduras. O mesmo princípio da entropia se aplica: quanto mais tempo, mais forte. Um PIN de 4 dígitos tem apenas 10.000 possibilidades, que podem ser quebradas em milissegundos. Um PIN de 6 dígitos é melhor (1 milhão de possibilidades); um PIN de 8 dígitos é sólido (100 milhões). Se você precisar de um código numérico aleatório, o Gerador de PIN os cria instantaneamente.
Por que gerar localmente
Nunca confie em um gerador de senha no servidor de outra pessoa. Mesmo que seja bem-intencionado, você não pode verificar se está usando aleatoriedade real ou se não está registrando o que gera. As ferramentas TextArray são executadas inteiramente no seu navegador – não há servidor, nem upload, nem log. O gerador de senha usa o seu navegador crypto.getRandomValues, que é genuinamente aleatório, não Math.random, o que é previsível e nunca aceitável para segurança. Depois que a página carrega, tudo funciona offline. Você mesmo pode confirmar fechando sua conexão com a Internet e gerando outra senha.
Uma senha forte começa com aleatoriedade real, comprimento suficiente para ter entropia real e disciplina para usar uma senha diferente em todos os lugares. Deixe o navegador fazer o trabalho pesado.