Ir para o conteúdo
Allin

O que um gestor de palavras-passe não consegue medir

Publicado a 26/08/2026 · 12 min de leitura · Ferramentas para programadores

Daniel Okonkwo

Daniel OkonkwoProgramador front-end e redator de Tecnologia na Allin

Desempenho web · Formatos de ficheiro

Verificado a partir de 3 fontes

Ver perfil
Em resumo

A entropia mede o tamanho do espaço de onde uma palavra-passe foi tirada, e só é verdadeira se ela tiver mesmo sido tirada ao acaso desse espaço. A aritmética por classes de carateres vê em P@ssw0rd! 9 carateres sobre um alfabeto de 95 símbolos: 59,1 bits. O estimador por trás da ferramenta deste site não usa essa aritmética: enumera candidatos do mais barato para o mais caro, encontra P@ssw0rd! inteiro na sua lista de palavras-passe comuns e devolve 6,6 bits, pontuação 4 em 100, instantâneo nas três linhas de ataque. Essa diferença de 52,5 bits resume todo o argumento contra a contagem por classes. Mas a mesma medição mostra o teto do outro lado. Dê à ferramenta 300 palavras-passe do seu próprio gerador com 20 carateres e ela subavalia a entropia real do sorteio 300 vezes em 300 — média de 124,8 bits contra 131,4 reais, e uma tiragem voltou com 102,5. Um estimador por tentativas é por construção um limite inferior: só pode dizer que uma palavra-passe cai pelo menos assim tão depressa. Julgue uma palavra-passe gerada pelo gerador, não por um indicador. E o número deixa de mandar muito antes. A NIST SP 800-63B-4, definitiva desde julho de 2025, pede 15 carateres quando a palavra-passe é o único fator, proíbe regras de composição, proíbe a rotação programada e obriga o verificador a confrontar a palavra-passe com uma lista de valores comprometidos. Quinze carateres aleatórios sobre 95 símbolos são 98,5 bits: inalcançáveis offline. Passada essa linha, não é a entropia que decide se a conta sobrevive — são a reutilização, o phishing e os tokens de sessão roubados, e nenhum indicador vê nenhum dos três.

A entropia dá preço a um único ataque: adivinhação offline contra um hash roubado. Acima de cerca de 90 bits o número deixa de decidir seja o que for — e o indicador deste site subavaliou uma palavra-passe aleatória de 20 carateres em 300 tiragens em 300.

O número fala do sorteio, não da cadeia

A entropia em bits é o log2 do número de resultados igualmente prováveis. Para uma palavra-passe é o comprimento multiplicado pelo log2 do tamanho do alfabeto, e a aritmética é trivial: 12 carateres sobre 62 símbolos dão 71,5 bits, 15 sobre 95 dão 98,5, 20 sobre 76 dão 125,0. O que não é trivial é a condição que vem agarrada. Essa fórmula conta um espaço de possibilidades, e só é a entropia da palavra-passe se esta tiver mesmo sido produzida por um sorteio uniforme dentro desse espaço. A entropia é uma propriedade do processo que fabricou a cadeia, não da cadeia que está a olhar.

É por isso que um indicador que conta classes é perigoso, e não apenas impreciso. Mede o espaço de onde poderia ter tirado a palavra-passe e anuncia-o como o espaço de onde a tirou. Um atacante não percorre o alfabeto por ordem: a busca é sobre candidatos ordenados por frequência, e uma cadeia inventada por uma pessoa está no topo dessa ordem, satisfaça as classes de carateres que satisfizer. A ferramenta desta página faz portanto uma coisa completamente diferente, e a diferença merece um olhar antes de confiar no número de qualquer indicador.

O que a ferramenta devolve para P@ssw0rd! — e porque a página mostra dois números

P@ssw0rd! cumpre todas as regras de composição alguma vez escritas: nove carateres, maiúscula, minúscula, dígito, símbolo. A aritmética por classes torna isso em 9 × log2(95) = 59,1 bits, que a maioria dos indicadores imprime como «forte». Este devolve 6,6 bits e uma pontuação de 4 em 100. Nem sequer parte a cadeia: encontra P@ssw0rd! inteiro na sua lista ordenada de palavras-passe comuns, depois de dobrar as substituições leet @ para a e 0 para o, e cobra 96 tentativas pelo conjunto. As três linhas de quebra dizem «instantâneo», incluindo a linha online que só permite 100 tentativas por segundo. Password1! volta com 19,8 bits, Motdepasse123! com 26,6, Contrasena1! com 19,8, Passwort!2024 com 16,4. Nenhum é salvo pelo símbolo do fim.

Há uma coisa que vale a pena saber sobre esta página, e a ferramenta não lha dirá: ela leva dois números de entropia diferentes. O widget onde escreve é o estimador por tentativas descrito acima. Os exemplos gerados por baixo usam comprimento × log2(conjunto) — a fórmula do sorteio aleatório — e estão por isso rotulados como o comprimento de uma palavra-passe gerada ao acaso. Ambos estão certos sobre perguntas diferentes. O widget responde a «com que rapidez cai uma cadeia escolhida por uma pessoa»; os exemplos respondem a «qual é o tamanho do espaço de onde um gerador tira». Leia-os como dois instrumentos e nunca transporte um número de um para o outro.

O teto medido: 300 palavras-passe aleatórias, 300 subavaliações

A ferramenta traz o seu próprio gerador, e esse gerador é sólido: usa amostragem por rejeição sobre crypto.getRandomValues em vez de um módulo, portanto nenhum carater é favorecido. Pegue em 300 das suas saídas de 20 carateres sobre o conjunto completo de 95 símbolos — 131,4 bits reais cada uma — e devolva-as ao indicador da mesma página. O indicador subavaliou as 300. A média voltou em 124,8 bits, a melhor tiragem em 130,7 e a pior em 102,5, ou seja 28,9 bits a menos. Aos 15 carateres a diferença média é de 5,0 bits; aos 24 carateres, de 7,3.

Isto não é um bug, é a forma do instrumento. Um estimador por tentativas procura a leitura mais barata da cadeia, e em vinte carateres aleatórios encontrará sempre uma sequência de três letras que calha ser uma palavra, ou dois carateres vizinhos que calham repetir-se. Cobra a leitura barata. A estimativa é portanto um limite inferior: pode provar que uma palavra-passe é fraca, nunca que é forte. A regra prática decorre daí. Não cole uma palavra-passe gerada num indicador para decidir se é comprida que chegue — o indicador vai sempre descontá-la. Decida o comprimento no gerador, a partir do alfabeto e do número, e leia o indicador só para cadeias inventadas por uma pessoa.

Onde está o limiar e o que a norma pede realmente

A NIST SP 800-63B-4 tornou-se definitiva em julho de 2025, e vale a pena lê-la pelo que deixou de pedir. Os verificadores DEVEM exigir um mínimo de 15 carateres quando a palavra-passe é o único fator, e PODEM permitir 8 quando ela se insere numa autenticação multifator. DEVERIAM permitir pelo menos 64 carateres e DEVERIAM aceitar todo o carater ASCII imprimível, o espaço e Unicode. NÃO DEVEM impor regras de composição — nada de misturas obrigatórias de tipos de carateres. NÃO DEVEM exigir mudanças periódicas, apenas uma mudança forçada havendo indício de compromisso. E DEVEM confrontar uma palavra-passe nova com uma lista de valores conhecidos, correntes ou comprometidos.

Releia essa lista e repare que a entropia não está lá. O comprimento está. Uma lista de valores comprometidos também. É a norma a dizer-lhe onde está o limiar e o que substitui o número para lá dele. Quinze carateres aleatórios são 89,3 bits sobre letras e dígitos, 98,5 bits sobre o conjunto imprimível completo. Com o modelo de quebra que a própria ferramenta aplica — metade do espaço em média, dez mil milhões de tentativas por segundo sobre um hash rápido — 98,5 bits são da ordem de 10 elevado a 11 anos. Passar de 98,5 para 131 bits transforma um número inalcançável num número inalcançável maior. Não compra nada que se possa gastar.

As três coisas que a entropia não vê

Um: a reutilização. Uma palavra-passe de 130 bits de entropia que também usou num fórum que vazou em 2021 vale zero bits perante quem tenha esse despejo. O atacante não a adivinha, consulta-a. A entropia não tem termo algum para em quantos outros sítios a cadeia existe, e é precisamente por isso que a norma acrescenta um requisito separado de lista negra em vez de subir o número de bits. Uma palavra-passe de uso único com 15 carateres aleatórios ganha a uma magnífica usada duas vezes.

Dois: o que a outra ponta faz com ela. A entropia dá preço a um ataque offline contra um hash roubado, e o custo desse ataque é fixado tanto pela escolha de derivação de chave do site como pelos seus bits. A mesma palavra-passe vale seis ordens de grandeza mais trabalho perante uma derivação lenta e com sal do que perante um simples hash rápido, e não vale nada perante um site que a guardou em claro. Não consegue ver com qual está a lidar, não o pode mudar, e nenhum indicador de nenhuma página sabe também. Três: tudo o que nunca passa por adivinhar — uma página de início de sessão convincente, um agente de apoio que repõe a conta, malware na sua própria máquina, ou um token de sessão roubado que salta a autenticação por completo. Uma palavra-passe de 130 bits é entregue com a mesma facilidade que uma de 30 por alguém que julga estar no site verdadeiro.

A decisão, por ordem

Gere, não invente. Qualquer palavra-passe que componha você é um candidato na lista ordenada de alguém, e o indicador acima dir-lhe-á a que profundidade. Quinze carateres saídos de um gerador passam o piso de fator único da norma; vinte é o valor por omissão sensato quando nada tem de ser escrito à mão. Única por site, sem exceção, porque é a única variável que transforma uma fuga num problema e não em todos. Depois um segundo fator onde quer que seja oferecido, preferindo uma aplicação ou uma chave física ao SMS. Depois, confronte as contas que importam com um corpus de fugas e mude só o que aparecer — não por calendário, o que a norma agora proíbe pela razão que se adivinha: a rotação programada leva as pessoas a escolher palavras-passe piores.

A palavra-passe mestra do próprio gestor é o único sítio onde o número ainda ganha o seu ordenado, porque é a única palavra-passe que nenhuma lista negra protege e que nenhum segundo fator substitui por completo. Faça-a comprida, faça-a aleatória ou faça dela uma frase-passe de palavras realmente tiradas ao acaso, e não a reutilize em lado nenhum. Tudo o que está por baixo pode então ser vinte carateres sem sentido que nunca verá, e é esse todo o propósito do arranjo: deixa de otimizar um número e começa a eliminar os modos de falha que esse número nunca media.

Aritmética por classes (bits)
Medido na ferramenta deste site em agosto de 2026: aritmética por classes contra estimador por tentativas, as mesmas cadeias
Palavra-passeAritmética por classes (bits)Estimativa da ferramenta (bits)Pontuação /100Hash rápido, 10 mil milhões/s
P@ssw0rd!59,16,64instantâneo
Password1!65,719,813instantâneo
Motdepasse123!92,026,618instantâneo
Sommer2024!72,328,819instantâneo
Yohan1978!65,740,5342,5 minutos
correcthorsebatterystaple117,558,7581,4 anos
Gerada, 15 carateres, 95 símbolos98,593,5 em média100fora de alcance
Gerada, 20 carateres, 95 símbolos131,4124,8 em média100fora de alcance

Exemplo calculado com a nossa ferramenta

Calculadora de entropia de palavra-passe

Dados

Comprimento de uma palavra-passe aleatória
12
Conjunto de carateres
Minúsculas (26)

Resultado

Entropia (bits)
56,405

Estes números são produzidos pela calculadora abaixo, não escritos à mão — são recalculados sempre que a ferramenta muda.

Refazer com os teus números

Perguntas frequentes

A quantos bits devo apontar?
Aponte a um comprimento, não a um número de bits, porque o comprimento é o que consegue mesmo definir. Quinze carateres aleatórios é o piso que a NIST SP 800-63B-4 exige a uma palavra-passe usada sozinha, e são 89,3 bits sobre letras e dígitos ou 98,5 sobre o conjunto imprimível completo. Vinte carateres, o que um gestor dá por omissão, são 125 a 131 bits. Ambos passam o ponto em que um ataque offline é uma ameaça real, portanto os bits a mais são um seguro contra um futuro que não sabe avaliar, não uma defesa contra o que quer que seja hoje.
O indicador dá à minha palavra-passe gerada menos bits do que diz a conta. Qual está certo?
A conta, se a palavra-passe veio mesmo de um sorteio uniforme. Um estimador por tentativas é um limite inferior por construção: procura a descrição mais barata da cadeia e cobra-a, portanto qualquer palavra ou repetição acidental dentro de uma cadeia aleatória tira-lhe bits. Medido aqui, subavaliou 300 em 300 tiragens de vinte carateres, em média 6,6 bits e até 28,9. Use o indicador em cadeias inventadas por uma pessoa, e o alfabeto e o comprimento do gerador nas que fez uma máquina.
Uma palavra-passe nunca comprometida mas reutilizada continua segura?
Não, e esta é a falha para a qual a entropia é mais cega. Uma palavra-passe reutilizada vale apenas o que vale o site mais fraco que a guarda, e não pode auditar esses sites. No dia em que um qualquer deles vazar, a cadeia passa de um espaço de busca para uma tabela de consulta, e o seu número de bits torna-se irrelevante. A reutilização converte ainda um único compromisso numa cascata por todos os serviços que partilham a palavra-passe. A solução não é mais bits, é uma palavra-passe por site, o que só se mantém praticável com um gestor.
Os símbolos e os números ajudam mesmo?
Ajudam um gerador e quase não ajudam uma pessoa. Num sorteio aleatório, alargar o alfabeto de 62 para 95 símbolos acrescenta cerca de 0,6 bits por carater — é real, mas um único carater a mais vale mais do que todo o alargamento nesse comprimento. Acrescentados por uma pessoa quase não ajudam: medido aqui, Sommer2024! cai nos 28,8 bits e Password1! nos 19,8, porque o estimador cobra a palavra, depois o ano como data, depois o símbolo como um carater barato. É por isso que a NIST SP 800-63B-4 proíbe agora pura e simplesmente as regras de composição.
Se a entropia é tão limitada, porquê manter a calculadora na página?
Porque responde com precisão a uma pergunta que continua a surgir: que tamanho tem o espaço de onde um gerador tira, e portanto que comprimento definir. Doze carateres sobre 62 símbolos são 71,5 bits, dezasseis são 95,3, vinte sobre 95 são 131,4 — é essa a conta a fazer antes de carregar em gerar. O que não sabe fazer é julgar uma cadeia que escreveu, e não vê nem a reutilização, nem o armazenamento, nem um segundo fator. Guarde-o para dimensionar um sorteio; use o analisador acima para tudo o que uma pessoa inventou; e não dê a nenhum dos dois a última palavra sobre se uma conta está segura.

Artigos que podem interessar-lhe

Todos os guias
ExplicaçãoEntropia de palavras-passe: o que um medidor de robustez não pode saberA entropia mede o processo que produziu uma palavra-passe, não os carateres que a compõem. H = L x log2(R) só é verdade quando cada carácter foi escolhido ao acaso — e é precisamente por isso que um medidor que pontua uma palavra-passe inventada por um humano pelas suas classes de carateres está a medir a coisa errada.GuiaProteger uma rede Wi-Fi doméstica: a chave, o protocolo e a rede de convidadosA fonte aleatória do gerador auditada linha a linha, o que o SAE remove realmente, porque o modo de transição devolve quase tudo, e o que todos os guias sobre rede de convidados deixam de fora.GuiaCifrar um ficheiro e enviar a chave por outra viaA cifragem é a metade fácil. Eis exatamente o que a ferramenta faz ao seu ficheiro — cifra, derivação de chave, sal, nonce — e porque é que um anexo cifrado com a palavra-passe no mesmo fio não protege nada.ExplicaçãoEntropia de palavras-passe explicada: bits, comprimento e quanto tempo leva a quebrarO que a entropia de uma palavra-passe realmente mede, porque o comprimento supera a complexidade e como os bits de entropia se traduzem num tempo de quebra realista.ExplicaçãoO que é uma função de hash? (MD5, SHA-256)Uma função de hash transforma qualquer entrada numa impressão de tamanho fixo. Eis o que faz, as suas propriedades-chave, usos comuns e que algoritmos são seguros.ExplicaçãoO que é um UUID (e quando usá-lo)?Um UUID é um identificador de 128 bits único sem autoridade central. Eis como se parece, porque é útil, as versões e quando usar um.

Ferramentas relacionadas

Cada número deste artigo saiu de executar a ferramenta deste site em agosto de 2026, e descreve o que esse estimador faz — não o que vale uma palavra-passe perante um atacante concreto. Uma estimativa por tentativas é um limite inferior: diz que uma palavra-passe cai pelo menos assim tão depressa, nunca que é segura. Nada aqui é uma auditoria de segurança das suas contas, e nenhum número de nenhum indicador deve ser a única razão para manter uma palavra-passe. Se uma conta importa, o que a protege é uma palavra-passe única, um segundo fator e uma via de recuperação que controle.

Fontes

Detetaste um erro neste artigo?