Resumo: comprimento importa mais que complexidade — as diretrizes atuais do NIST sobre senhas (SP 800-63B) favorecem explicitamente frases-senha longas em vez de combinações forçadas de símbolos/números, e recomendam verificar contra listas de senhas comprometidas conhecidas em vez de expirar senhas em um calendário. Combine este guia com Character Counter, Text Encryption, Duplicate Finder e AI Hidden Characters.
A força de uma senha é fundamentalmente sobre entropia — quantas tentativas um atacante precisa em média — e o comprimento aumenta a entropia exponencialmente, enquanto adicionar um símbolo obrigatório só a aumenta linearmente.
Por que comprimento vence regras de complexidade
O espaço de busca de uma senha cresce com o tamanho do conjunto de caracteres elevado à potência de seu comprimento: uma senha de 8 caracteres só minúsculas tem aproximadamente 26⁸ (~2×10¹¹) combinações possíveis, mas uma frase-senha de 16 caracteres só minúsculas tem 26¹⁶ — muitas ordens de magnitude maior — apesar de usar um conjunto de caracteres menor e mais simples. Esta é a razão principal pela qual o NIST SP 800-63B recomenda frases-senha longas em vez de strings curtas e complexas: quatro palavras aleatórias não relacionadas são ao mesmo tempo mais fáceis de lembrar e mais difíceis de forçar do que "P@ssw0rd1!".
O que o NIST realmente parou de recomendar
Duas "melhores práticas" de longa data agora são explicitamente desencorajadas nas diretrizes atuais do NIST: a expiração periódica obrigatória de senha (que tende a fazer as pessoas escolherem senhas mais fracas e previsíveis quando forçadas a trocá-las com frequência — um padrão comum é incrementar um número no final), e regras de complexidade forçada exigindo classes específicas de caracteres, que empurram para substituições previsíveis (@ por a, 0 por o) que os dicionários dos atacantes já contemplam. A recomendação atual em vez disso é: permitir senhas longas (64+ caracteres), não forçar complexidade arbitrária, e verificar novas senhas contra listas de credenciais comprometidas conhecidas.
Por que verificar listas de vazamentos importa mais que um medidor de força
Uma senha pode ter alta entropia teórica — longa, de aparência aleatória, maiúsculas e minúsculas misturadas — e ainda ser perigosa se aparecer em um vazamento de dados conhecido, porque atacantes usam essas listas vazadas como primeira tentativa, não força bruta. É por isso que serviços como a API de senhas do Have I Been Pwned existem: verificar uma nova senha contra listas de vazamentos conhecidos captura um risco real que uma estimativa genérica de força, que só mede aleatoriedade teórica, não consegue ver.
Uma abordagem prática
- Use uma frase-senha de 4+ palavras não relacionadas, ou uma string aleatória de 16+ caracteres, em vez de uma curta e complexa.
- Nunca reutilize uma senha entre vários sites — um vazamento em um serviço se torna um ataque a toda conta usando a mesma senha.
- Verifique novas senhas contra listas de vazamentos conhecidos em vez de confiar apenas em um medidor visual de "força".
- Use um gerenciador de senhas para gerar e armazenar senhas únicas por site — comprimento e unicidade deixam de ser um fardo para a memória assim que você não as memoriza mais.
- Só rotacione uma senha quando houver uma razão específica (um vazamento suspeito), não em um calendário arbitrário.
Erros comuns a evitar
- Priorizar complexidade de símbolo/número sobre comprimento bruto — o comprimento contribui muito mais entropia por caractere adicionado.
- Reutilizar uma senha forte em múltiplas contas, o que anula o propósito no momento em que um site é comprometido.
- Confiar em uma senha porque ela "parece aleatória" sem verificar se aparece em um vazamento conhecido.
- Rotacionar senhas em um calendário fixo por hábito — as diretrizes atuais do NIST desaconselham explicitamente essa prática.
Uma senha forte hoje é uma longa e única — verificada contra vazamentos conhecidos, não uma string forçada através de regras de complexidade arbitrárias que principalmente a tornam mais difícil de lembrar e não mais difícil de adivinhar.