Qual deve ser o comprimento de uma senha?
O comprimento é a propriedade mais importante de uma senha. Cada caractere adicionado multiplica o número de combinações possíveis — a tabela abaixo mostra o efeito prático no tempo de quebra.
Tempo de quebra por comprimento e conjunto de caracteres
| Comprimento | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | instantaneamente | instantaneamente | instantaneamente | instantaneamente |
| 8 | instantaneamente | 27 segundos | 109 segundos | 55 minutos |
| 10 | 71 segundos | 20 horas | 5 dias | 346 dias |
| 12 | 13 horas | 6 anos | 51 anos | 8.561 anos |
| 14 | 373 dias | 16.746 anos | 196.494 anos | 77 mi anos |
| 16 | 691 anos | 45 mi anos | 755 mi anos | 697 bi anos |
| 20 | 316 mi anos | 331 tri anos | 11.161 tri anos | 56.798.667 tri anos |
Tempo médio de um ataque offline contra um hash vazado, a ~1 trilhão (10¹²) de tentativas por segundo, assumindo caracteres escolhidos ao acaso. Senhas inventadas por pessoas caem muito mais rápido.
Por que comprimento vence complexidade
Um símbolo ou dígito torna cada posição um pouco mais difícil de adivinhar, mas um caractere extra multiplica a dificuldade da senha inteira. Doze caracteres simples vencem oito “complexos” — e uma senha longa também é mais fácil de lembrar do que uma curta e enigmática.
Nossas recomendações
Use pelo menos 12 caracteres com conjunto completo para contas do dia a dia, 16 ou mais para e-mail e tudo que envolva pagamentos, e 20+ — ou uma frase-senha de várias palavras aleatórias — como senha mestra de um gerenciador. O e-mail merece cuidado extra: quem controla sua caixa de entrada pode redefinir a maioria das suas outras senhas.
O mínimo de um serviço não é uma recomendação
Muitos serviços ainda aceitam 6 ou 8 caracteres. Esse é o piso abaixo do qual a senha é recusada — não uma afirmação de que ela é segura. Como mostra a tabela, uma senha de 8 caracteres cai rápido diante de um ataque offline, não importa quantos símbolos contenha.
Guias de segurança
Qual deve ser o comprimento de uma senha?
Como o comprimento afeta o tempo de quebra — números reais por comprimento e conjunto de caracteres, mais recomendações para contas, e-mail e senhas mestras.
Os erros mais comuns com senhas
Seis erros de senha que atacantes exploram todos os dias — reutilização, dados pessoais, padrões de teclado, substituições l33t, senhas curtas e armazenamento inseguro — e o que fazer no lugar.
Autenticação em duas etapas (2FA): o que é e por que importa
Como funciona a autenticação em duas etapas, qual método escolher — chave de segurança, app autenticador ou SMS — e quais grandes serviços oferecem.
Você precisa de um gerenciador de senhas?
Por que um gerenciador de senhas é o único jeito realista de ter uma senha única e aleatória para cada conta — e como proteger o próprio cofre.
Vazamentos de dados: o que acontece com suas senhas quando um serviço é hackeado
Invasão, scraping ou credential stuffing? O que cada tipo de incidente significa para suas senhas, incidentes documentados em grandes serviços e o que fazer.