Data e Tempo Matemática Conversores Ferramentas de Texto Dia a Dia Geradores Blog Sobre Contato

Gerador de Senha Forte

Escolha o tamanho e os tipos de caractere e gere uma senha aleatória em segundos, ou mude para a aba Frase-senha e monte uma combinação de palavras fácil de lembrar. A geração acontece no seu navegador; nenhuma senha passa por servidor algum. Cada senha vem com a entropia em bits e uma estimativa de tempo para quebrá-la por tentativa e erro.

Gerando senha…

Entropia: Tempo para quebrar:

16

Como o gerador sorteia cada caractere

O gerador de senha monta uma sequência de caracteres totalmente aleatória a partir das suas escolhas. Você define dois parâmetros: o tamanho (de 4 a 64 caracteres, ajustado pela barra deslizante) e os tipos de caractere permitidos: maiúsculas, minúsculas, números e símbolos.

A cada posição da senha, o sistema sorteia um caractere do conjunto que você habilitou. Esse sorteio não usa funções comuns de aleatoriedade: ele recorre à API criptográfica do navegador (a mesma família de recursos usada por chaves e tokens de segurança), o que torna o resultado altamente imprevisível. Cada vez que você clica em Gerar nova senha, ajusta o tamanho ou marca uma caixa, uma senha inédita aparece na hora, junto com uma barra colorida que estima a força dela.

Quando vale a pena gerar uma senha nova

Um gerador de senhas é útil em praticamente qualquer situação em que você precise de uma credencial nova e difícil de adivinhar. Use-o para:

  • Criar a senha de uma nova conta (e-mail, loja, rede social ou serviço online);
  • Substituir senhas curtas, fracas ou repetidas em mais de um serviço;
  • Gerar a senha mestra de um gerenciador de senhas;
  • Definir senhas de roteador, Wi-Fi, banco de dados ou painel administrativo;
  • Trocar credenciais depois de um vazamento ou de qualquer suspeita de comprometimento.

Uma regra protege mais do que todas as outras juntas: cada serviço com a sua própria senha. Assim, mesmo que uma delas vaze, as demais continuam protegidas. Como decorar dezenas de senhas é inviável, combine este gerador com um bom gerenciador de senhas.

O que não entra nessa lista é a troca por calendário. O NIST, órgão de padrões dos Estados Unidos, orienta que os sistemas não exijam troca periódica de senha: obrigadas a trocar sem motivo, as pessoas fazem alterações mínimas e previsíveis. A troca deve ser forçada quando houver evidência de comprometimento — e é exatamente aí que o CERT.br manda agir de imediato, diante de um vazamento ou de uma suspeita.

O que faz uma senha ser forte

Antes de qualquer outra coisa vem o comprimento. No guia SP 800-63B-4, cuja versão final é de julho de 2025, o NIST trata o tamanho como o fator primário da força de uma senha e deixa a mistura de tipos de caractere em segundo plano. O CERT.br segue a mesma ordem em português: "crie senhas longas" aparece antes de variar maiúsculas, números e símbolos, que entram apenas como reforço. Algumas dicas práticas:

  • Priorize o tamanho. Cada caractere a mais multiplica o número de combinações; regras de complexidade rendem bem menos. O NIST fixa 15 caracteres como mínimo quando a senha é o único fator de autenticação, e a CISA recomenda pelo menos 16, com a ressalva de que mais é melhor.
  • Variedade ajuda, mas não como obrigação. Numa senha sorteada, como a desta página, usar os quatro tipos amplia as possibilidades de cada posição. O que o NIST desaconselha é o sistema exigir essa mistura: forçadas a complicar, as pessoas produzem variações previsíveis — o guia cita o caminho password, Password1, Password1!.
  • Nunca reaproveite senhas. Cada conta importante merece uma senha exclusiva.
  • Evite o que é previsível. Nomes, datas de nascimento, placas e times do coração são fáceis de descobrir. O CERT.br alerta também contra palavras de listas publicamente conhecidas — a mesma preocupação que leva o NIST a exigir dos sistemas a comparação da senha nova com listas de senhas comuns e vazadas, no cadastro e na troca.
  • Ative a verificação em duas etapas (2FA) sempre que possível: ela protege a conta mesmo se a senha for descoberta.

A tabela abaixo situa os tamanhos diante desses patamares, supondo uma senha sorteada aleatoriamente como as geradas aqui:

Tamanho da senha Nível de segurança Recomendação de uso
4 a 7 caracteresMuito fracaEvitar: quebrada rapidamente
8 a 11 caracteresFracaAbaixo de qualquer recomendação atual
12 a 14 caracteresMédiaAinda abaixo do mínimo do NIST
15 caracteresBoaMínimo do NIST quando a senha é o único fator
16 a 19 caracteresFortePatamar recomendado pela CISA
20 caracteres ou maisMuito forteContas sensíveis e senha mestra

Frase-senha (diceware): forte e fácil de lembrar

Senhas aleatórias são seguras, mas difíceis de decorar. A alternativa é a frase-senha: várias palavras sorteadas ao acaso, como cavalo-bateria-janela-limao. A construção tem respaldo: a CISA a apresenta como alternativa à senha aleatória, com 5 a 7 palavras sem relação entre si, e o CERT.br recomenda o mesmo formato em português. Na aba Frase-senha, o gerador sorteia as palavras de uma lista embutida com 2048 palavras distintas do português do Brasil, todas de uso corrente, com 4 a 8 letras e escritas sem acento, usando o mesmo sorteio criptográfico das senhas comuns.

É o tamanho dessa lista que determina a entropia. Como cada palavra é sorteada de forma independente entre as 2048 opções, ela vale log₂(2048) = 11 bits, e basta multiplicar pelo número de palavras escolhidas. A conta só fecha porque o sorteio é feito pelo navegador e é uniforme: uma frase montada de cabeça, com palavras que fazem sentido juntas, vale muito menos do que a multiplicação sugere.

  • 4 palavras ≈ 44 bits: já supera a maioria das senhas que as pessoas criam;
  • 5 a 7 palavras ≈ 55 a 77 bits: é a faixa indicada pela CISA e o padrão com que a aba já vem;
  • marque "Anexar número e símbolo" para passar em sites que exigem esses caracteres — a exigência é do site, não uma recomendação de segurança.

A grande vantagem: uma sequência de palavras é bem mais fácil de memorizar do que uma sopa de símbolos, sem abrir mão da segurança. A lista de palavras é embutida na página, então o sorteio continua 100% no seu navegador, sem enviar nada para lugar nenhum.

Onde ficam suas senhas depois de geradas

Esta ferramenta foi feita para respeitar a sua privacidade. Tudo roda no seu navegador: a senha é criada localmente, no seu próprio dispositivo. Nada é enviado pela internet, nada é gravado em servidores e nada fica armazenado nesta página. Ao recarregar ou fechar a aba, a senha gerada desaparece: não fica histórico.

Por isso, após gerar a senha, copie-a e guarde-a em um local seguro, de preferência em um gerenciador de senhas. Algumas limitações a considerar:

  • A barra de força é uma estimativa baseada no tamanho e no conjunto de caracteres sorteado, e vale porque a senha é gerada ao acaso; ela não verifica se a senha aparece em listas de vazamentos — checagem que o NIST cobra do lado do serviço, no cadastro e na troca de senha;
  • O tempo para quebrar parte de um cenário assumido, não de um teste: ataque offline contra um algoritmo de hash rápido, em hardware dedicado, a 10 bilhões de tentativas por segundo. Essa taxa varia várias ordens de grandeza conforme o hash e o equipamento, e serviços que armazenam senhas com hash lento resistem muito mais do que o número indica;
  • Alguns sites impõem regras próprias (tamanho máximo, símbolos proibidos); ajuste as opções caso a senha não seja aceita;
  • Uma senha forte não substitui outras boas práticas, como a verificação em duas etapas e a atenção a tentativas de golpe (phishing).

O fluxo seguro tem três passos: gerar, copiar e guardar em local protegido, sem nunca compartilhar a senha com ninguém.

Fontes e metodologia

As recomendações de segurança desta página seguem o guia SP 800-63B-4 do NIST (revisão final de 31 de julho de 2025, que substituiu a versão de 2020), a orientação de senhas fortes da CISA e o fascículo de autenticação da Cartilha de Segurança do CERT.br. A entropia em bits é calculada no próprio navegador a partir do conjunto de caracteres sorteado, e vale porque o sorteio é aleatório e uniforme. A estimativa de tempo para quebrar parte de uma premissa declarada de velocidade de ataque, não de uma medição.

  1. SP 800-63B-4 — Digital Identity Guidelines: Authentication and Authenticator Management (revisão final de 31/07/2025) NIST — National Institute of Standards and Technology (Estados Unidos) Comprimento como fator primário da força da senha; mínimo de 15 caracteres quando a senha é o único fator; recomendação de que os sistemas não imponham regras de composição nem troca periódica, e comparem a senha nova com listas de senhas comuns ou vazadas. Sustenta também a ressalva de que a conta de entropia só vale para senha gerada aleatoriamente. Consultado em
  2. Require Strong Passwords (Secure Your Business) CISA — Cybersecurity and Infrastructure Security Agency (Estados Unidos) O patamar de 16 caracteres usado na tabela de tamanhos e a frase-senha de 5 a 7 palavras não relacionadas como alternativa aceita, sem exigir mistura de tipos de caractere. Consultado em
  3. Cartilha de Segurança para Internet — Fascículo Autenticação (novembro/2022) CERT.br / NIC.br / CGI.br A versão em português das mesmas orientações: criar senhas longas antes de variar os tipos de caractere, usar frase-senha com palavras aleatórias, não usar palavras de listas publicamente conhecidas e trocar a senha imediatamente diante de vazamento ou suspeita de comprometimento. Consultado em
  4. Fascículo Autenticação — republicação da Cartilha de Segurança do CERT.br Polícia Federal (gov.br) O mesmo fascículo de autenticação hospedado em domínio oficial do governo brasileiro. Consultado em

Perguntas frequentes

As senhas geradas são realmente seguras e aleatórias?

Sim. O gerador usa a API criptográfica do navegador (crypto.getRandomValues), que produz números aleatórios de qualidade criptográfica, bem mais imprevisíveis do que funções comuns de sorteio. Cada caractere é escolhido de forma independente entre os tipos que você selecionou.

Vocês armazenam ou enviam as senhas que eu gero?

Não. Toda a geração acontece no seu próprio navegador, no seu dispositivo. Nenhuma senha é enviada para servidores, salva em banco de dados ou registrada em qualquer lugar. Quando você fecha ou recarrega a página, a senha desaparece.

Qual é o tamanho ideal para uma senha?

Use 15 ou 16 caracteres como piso. O NIST, órgão de padrões dos Estados Unidos, fixa 15 caracteres como mínimo quando a senha é o único fator de autenticação; a CISA recomenda pelo menos 16 e acrescenta que mais é melhor. Para contas sensíveis (e-mail principal, banco, gerenciador de senhas), use 20 ou mais. Cada caractere a mais multiplica o número de combinações, então a dificuldade cresce de forma exponencial — desde que a senha seja sorteada, e não inventada.

Devo incluir símbolos na senha?

Numa senha sorteada pelo computador, sim: quanto maior o conjunto de caracteres, mais possibilidades para cada posição. Exigir essa mistura como regra é outra coisa. O NIST orienta que os sistemas não imponham regras de composição, porque quem é obrigado a "complicar" acaba produzindo variações previsíveis — o próprio guia cita password virando Password1 e depois Password1!. Se algum sistema não aceitar símbolos, compense com mais caracteres: o tamanho pesa mais.

O gerador funciona offline?

Sim. Como tudo roda no navegador, depois que a página carrega você pode gerar senhas mesmo sem conexão com a internet. Nenhuma requisição é feita durante a geração.

O que significa a barra de força colorida?

A barra estima a força da senha pela entropia (medida em bits), calculada a partir do tamanho e do conjunto de caracteres sorteado. Essa conta só é válida porque a senha é gerada aleatoriamente aqui no navegador, com todas as combinações igualmente prováveis; ela não valeria para uma senha inventada de cabeça, que segue padrões previsíveis. Vermelho indica senha fraca; amarelo e verde-claro, intermediárias; verde, forte.

O que é uma frase-senha e por que ela é segura?

Uma frase-senha é formada por várias palavras sorteadas ao acaso (por exemplo, cavalo-bateria-janela-limao). Como cada palavra é escolhida de forma independente de uma lista de 2048 palavras diferentes, cada uma acrescenta 11 bits de entropia: cinco palavras dão cerca de 55 bits, mais do que a maioria das senhas que as pessoas criam. A CISA aceita esse formato como alternativa à senha aleatória e sugere de 5 a 7 palavras sem relação entre si, sem exigir mistura de tipos de caractere. A vantagem é ser fácil de decorar sem perder segurança. Na aba "Frase-senha" você escolhe quantas palavras usar, o separador e se quer capitalizar ou anexar número e símbolo.

Preciso trocar minha senha de tempos em tempos?

Não por calendário. O NIST orienta que os sistemas não exijam troca periódica de senha, justamente porque a troca forçada leva as pessoas a fazer alterações mínimas e previsíveis; a troca deve ser imposta quando houver evidência de comprometimento. O CERT.br, em português, também manda alterar a senha imediatamente diante de um vazamento ou de qualquer suspeita. Ou seja: troque quando houver motivo, não quando o prazo vencer.

A quantidade de bits (entropia) e o tempo para quebrar são exatos?

São estimativas. A entropia em bits mede quantas combinações a senha poderia ter e é a parte objetiva do cálculo, mas ela vale porque o navegador sorteia cada caractere ao acaso: para uma senha escolhida por uma pessoa, a mesma conta superestimaria a segurança, já que o atacante testa antes os padrões mais comuns. Já o tempo para quebrar depende de um cenário que nós assumimos: um ataque offline, com o invasor de posse do arquivo de senhas, contra um algoritmo de hash rápido e rodando em hardware dedicado. Nessa hipótese adotamos 10 bilhões de tentativas por segundo e supomos que, em média, metade do espaço de combinações precisa ser percorrida. Esse número não é uma medição: a velocidade real varia várias ordens de grandeza conforme o algoritmo de hash e o equipamento. Serviços que guardam senhas com um hash lento, projetado para ser caro de calcular, resistem muito mais, e o tempo efetivo seria bem maior. Use os valores para comparar senhas entre si, não como previsão.

Ferramentas relacionadas