Verificador de Força de Senha

Verificador de força de senha grátis: analisa comprimento, tipos de caractere e padrões fracos comuns. Tudo é processado no seu navegador, sem envio de dados.

O que é o verificador de força de senha

O verificador de força de senha é uma ferramenta gratuita que analisa o comprimento da senha digitada, os tipos de caractere utilizados e a presença de padrões fracos conhecidos — como sequências numéricas, caracteres repetidos, layouts de teclado e senhas já presentes em listas de vazamentos. Com base nisso, o resultado mostra um nível de força que vai de "muito fraca" a "muito forte", além da entropia estimada (em bits) e do tempo aproximado que diferentes cenários de ataque levariam para quebrar a senha.

Enquanto o crypto.generator.password (gerador de senhas aleatórias) serve para criar novas senhas, esta ferramenta faz o caminho inverso: avalia a força de uma senha que você já pensou ou já está usando. A senha digitada nunca é enviada para fora do seu dispositivo — toda a análise acontece localmente, dentro do próprio navegador.

Como usar o verificador de força de senha

  1. Digite a senha que deseja analisar Ao digitar no campo de texto, o resultado da análise é atualizado em tempo real.
  2. Use o botão "Mostrar" para conferir o que foi digitado Se quiser verificar se não houve erro de digitação, clique em "Mostrar" para revelar os caracteres.
  3. Confira o medidor de força e os pontos de atenção Observe o nível indicado no medidor e a lista de padrões fracos identificados na senha.
  4. Veja o tempo estimado para quebrar a senha Compare o tempo aproximado de um ataque de força bruta em cenários online e offline.
  5. Ajuste a senha se necessário Se a força não for suficiente, aumente o comprimento, combine mais tipos de caractere e evite padrões previsíveis.

Dicas para aproveitar melhor

  • Não é necessário digitar a senha real que você usa: uma versão fictícia com a mesma estrutura (comprimento, tipos de caractere, padrão) já mostra a tendência de força. A análise é feita totalmente no dispositivo, então digitar a senha verdadeira é seguro, mas essa alternativa é útil se você preferir não arriscar.
  • Mesmo uma senha classificada como "muito forte" deixa de ser segura se você a reutiliza em vários serviços: basta um vazamento para colocar todas as suas outras contas em risco. Use uma senha diferente para cada serviço.
  • Aumentar o comprimento em um caractere costuma elevar a força mais do que adicionar mais um símbolo. Na dúvida, priorize senhas mais longas antes de se preocupar em variar os tipos de caractere.
  • O "tempo estimado para quebrar por força bruta" mostrado no resultado é apenas uma referência teórica. Atacantes reais também usam ataques de dicionário e dados pessoais para tentar adivinhar senhas, então não confie cegamente nessa estimativa.
  • Depois de gerar uma senha com o crypto.generator.password (gerador de senhas aleatórias), use este verificador para confirmar rapidamente se ela atingiu o nível de força desejado.

Quando usar o verificador de força de senha

Antes de cadastrar uma nova conta

Confira se a senha escolhida para um novo serviço tem força suficiente antes mesmo de concluir o cadastro.

Revisão de senhas antigas

Uma boa oportunidade para reavaliar se aquela senha usada há anos ainda atende aos padrões de segurança atuais.

Explicar boas práticas para a equipe

Use resultados reais da ferramenta para mostrar, na prática, por que o comprimento pesa mais do que a complexidade.

Validar senhas geradas automaticamente

Cole aqui uma senha criada pelo crypto.generator.password para confirmar rapidamente se o nível de força é o esperado.

Glossário

Entropia
Medida, em bits, de quão difícil é adivinhar uma senha. Quanto mais caracteres e mais tipos diferentes ela tiver, maior a entropia e, exponencialmente, maior o número de combinações que precisariam ser testadas.
Ataque de força bruta
Técnica que consiste em testar, de forma automatizada, todas as combinações possíveis de caracteres até encontrar a senha correta.
Ataque de dicionário
Técnica de invasão que prioriza testar palavras comuns, frases populares e senhas que já apareceram em vazamentos anteriores. Palavras simples ou senhas conhecidas como fracas costumam ser descobertas muito mais rápido do que em um ataque de força bruta comum.
Credential stuffing
Ataque que utiliza combinações de e-mail e senha vazadas de um serviço para tentar fazer login em outros serviços. A reutilização de senhas é o principal motivo pelo qual esse tipo de ataque tem sucesso.
Salt
Um valor aleatório adicionado à senha antes de ela ser transformada em hash e armazenada. Isso garante que a mesma senha gere resultados diferentes em cada cadastro, dificultando ataques baseados em tabelas pré-calculadas (rainbow tables).
Gerenciador de senhas
Programa que cria, armazena e preenche automaticamente senhas exclusivas e complexas para cada serviço, permitindo usar senhas fortes sem precisar memorizá-las nem reutilizá-las.
Passkey
Método de autenticação que dispensa o uso de senha, confirmando a identidade do usuário por meio da biometria ou do bloqueio de tela do próprio dispositivo. É considerado mais resistente a phishing e a vazamentos de credenciais.

Perguntas frequentes

Não. Toda a análise é feita em JavaScript, diretamente no seu navegador, e o texto digitado nunca é enviado a nenhum servidor. Ao fechar a página, o conteúdo digitado desaparece completamente.

Não necessariamente. Essa classificação é apenas uma estimativa teórica baseada no comprimento, nos tipos de caractere e em padrões conhecidos como fracos. Golpes de phishing e vazamentos de dados do próprio serviço podem comprometer uma conta independentemente da força da senha. Por isso, também recomendamos ativar a autenticação em duas etapas sempre que possível.

É uma forma de medir o quão difícil é adivinhar uma senha, expressa em bits. Cada bit a mais dobra, aproximadamente, o número de combinações que seria preciso testar em um ataque de força bruta. De forma geral, a partir de 60 bits já se considera um nível de força adequado para uso comum.

Porque, se um serviço sofrer um vazamento de e-mails e senhas, essas mesmas combinações costumam ser testadas em outros sites em um golpe conhecido como credential stuffing. Mesmo uma senha muito forte perde essa vantagem se for reaproveitada, já que um único vazamento pode comprometer todas as contas em que ela foi usada.

Incluir símbolos amplia o conjunto de caracteres possíveis, mas o ganho de segurança costuma ser menor do que o obtido ao aumentar o comprimento da senha. O ideal é garantir primeiro um bom comprimento e, se possível, complementar com uma boa variedade de tipos de caractere.
Tool-kun

Curiosidade — o mito da senha "complexa"

Durante muito tempo, boa parte dos serviços online exigia que toda senha tivesse letras maiúsculas, minúsculas, números e símbolos. Essa regra, porém, ignorava um detalhe importante: as pessoas não são boas em memorizar sequências de caracteres totalmente aleatórias. Na prática, isso levou muita gente a adotar variações previsíveis, como "Senha1!" — uma palavra comum com a primeira letra maiúscula e um número e símbolo no final. Como esse padrão é bem conhecido, ele costuma ser uma das primeiras combinações testadas em qualquer tentativa de invasão.

Em 2017, o Instituto Nacional de Padrões e Tecnologia dos Estados Unidos (NIST) publicou a diretriz SP 800-63B, que mudou essa forma de pensar. O documento passou a recomendar que, em vez de forçar trocas periódicas e regras rígidas de complexidade, os serviços priorizassem simplesmente o comprimento da senha. Isso porque uma frase longa formada por palavras sem relação entre si costuma ser mais fácil de lembrar para uma pessoa e, ao mesmo tempo, muito mais difícil de quebrar para um computador do que uma sequência curta e aleatória.

Ainda assim, depender só da memória humana para lidar com senhas longas e únicas para cada serviço tem limites evidentes. Por isso, a tendência atual é usar gerenciadores de senha, que criam e guardam combinações aleatórias, e adotar métodos de autenticação sem senha, como as passkeys, que combinam biometria e o próprio dispositivo para confirmar sua identidade. Descobrir os pontos fracos da sua senha atual com esta ferramenta pode ser justamente o primeiro passo para migrar para essas alternativas mais modernas.