Resumo: comprimento importa mais que complexidade — as diretrizes atuais do NIST sobre senhas (SP 800-63B) favorecem explicitamente frases-senha longas em vez de combinações forçadas de símbolos/números, e recomendam verificar contra listas de senhas comprometidas conhecidas em vez de expirar senhas em um calendário. Combine este guia com Character Counter, Text Encryption, Duplicate Finder e AI Hidden Characters.

A força de uma senha é fundamentalmente sobre entropia — quantas tentativas um atacante precisa em média — e o comprimento aumenta a entropia exponencialmente, enquanto adicionar um símbolo obrigatório só a aumenta linearmente.

Por que comprimento vence regras de complexidade

O espaço de busca de uma senha cresce com o tamanho do conjunto de caracteres elevado à potência de seu comprimento: uma senha de 8 caracteres só minúsculas tem aproximadamente 26⁸ (~2×10¹¹) combinações possíveis, mas uma frase-senha de 16 caracteres só minúsculas tem 26¹⁶ — muitas ordens de magnitude maior — apesar de usar um conjunto de caracteres menor e mais simples. Esta é a razão principal pela qual o NIST SP 800-63B recomenda frases-senha longas em vez de strings curtas e complexas: quatro palavras aleatórias não relacionadas são ao mesmo tempo mais fáceis de lembrar e mais difíceis de forçar do que "P@ssw0rd1!".

O que o NIST realmente parou de recomendar

Duas "melhores práticas" de longa data agora são explicitamente desencorajadas nas diretrizes atuais do NIST: a expiração periódica obrigatória de senha (que tende a fazer as pessoas escolherem senhas mais fracas e previsíveis quando forçadas a trocá-las com frequência — um padrão comum é incrementar um número no final), e regras de complexidade forçada exigindo classes específicas de caracteres, que empurram para substituições previsíveis (@ por a, 0 por o) que os dicionários dos atacantes já contemplam. A recomendação atual em vez disso é: permitir senhas longas (64+ caracteres), não forçar complexidade arbitrária, e verificar novas senhas contra listas de credenciais comprometidas conhecidas.

Por que verificar listas de vazamentos importa mais que um medidor de força

Uma senha pode ter alta entropia teórica — longa, de aparência aleatória, maiúsculas e minúsculas misturadas — e ainda ser perigosa se aparecer em um vazamento de dados conhecido, porque atacantes usam essas listas vazadas como primeira tentativa, não força bruta. É por isso que serviços como a API de senhas do Have I Been Pwned existem: verificar uma nova senha contra listas de vazamentos conhecidos captura um risco real que uma estimativa genérica de força, que só mede aleatoriedade teórica, não consegue ver.

Uma abordagem prática

  1. Use uma frase-senha de 4+ palavras não relacionadas, ou uma string aleatória de 16+ caracteres, em vez de uma curta e complexa.
  2. Nunca reutilize uma senha entre vários sites — um vazamento em um serviço se torna um ataque a toda conta usando a mesma senha.
  3. Verifique novas senhas contra listas de vazamentos conhecidos em vez de confiar apenas em um medidor visual de "força".
  4. Use um gerenciador de senhas para gerar e armazenar senhas únicas por site — comprimento e unicidade deixam de ser um fardo para a memória assim que você não as memoriza mais.
  5. Só rotacione uma senha quando houver uma razão específica (um vazamento suspeito), não em um calendário arbitrário.

Erros comuns a evitar

  • Priorizar complexidade de símbolo/número sobre comprimento bruto — o comprimento contribui muito mais entropia por caractere adicionado.
  • Reutilizar uma senha forte em múltiplas contas, o que anula o propósito no momento em que um site é comprometido.
  • Confiar em uma senha porque ela "parece aleatória" sem verificar se aparece em um vazamento conhecido.
  • Rotacionar senhas em um calendário fixo por hábito — as diretrizes atuais do NIST desaconselham explicitamente essa prática.

Uma senha forte hoje é uma longa e única — verificada contra vazamentos conhecidos, não uma string forçada através de regras de complexidade arbitrárias que principalmente a tornam mais difícil de lembrar e não mais difícil de adivinhar.