Qual deve ser o comprimento de uma senha?

O comprimento é a propriedade mais importante de uma senha. Cada caractere adicionado multiplica o número de combinações possíveis — a tabela abaixo mostra o efeito prático no tempo de quebra.

Tempo de quebra por comprimento e conjunto de caracteres

Comprimentoa–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6instantaneamenteinstantaneamenteinstantaneamenteinstantaneamente
8instantaneamente27 segundos109 segundos55 minutos
1071 segundos20 horas5 dias346 dias
1213 horas6 anos51 anos8.561 anos
14373 dias16.746 anos196.494 anos77 mi anos
16691 anos45 mi anos755 mi anos697 bi anos
20316 mi anos331 tri anos11.161 tri anos56.798.667 tri anos

Tempo médio de um ataque offline contra um hash vazado, a ~1 trilhão (10¹²) de tentativas por segundo, assumindo caracteres escolhidos ao acaso. Senhas inventadas por pessoas caem muito mais rápido.

Por que comprimento vence complexidade

Um símbolo ou dígito torna cada posição um pouco mais difícil de adivinhar, mas um caractere extra multiplica a dificuldade da senha inteira. Doze caracteres simples vencem oito “complexos” — e uma senha longa também é mais fácil de lembrar do que uma curta e enigmática.

Nossas recomendações

Use pelo menos 12 caracteres com conjunto completo para contas do dia a dia, 16 ou mais para e-mail e tudo que envolva pagamentos, e 20+ — ou uma frase-senha de várias palavras aleatórias — como senha mestra de um gerenciador. O e-mail merece cuidado extra: quem controla sua caixa de entrada pode redefinir a maioria das suas outras senhas.

O mínimo de um serviço não é uma recomendação

Muitos serviços ainda aceitam 6 ou 8 caracteres. Esse é o piso abaixo do qual a senha é recusada — não uma afirmação de que ela é segura. Como mostra a tabela, uma senha de 8 caracteres cai rápido diante de um ataque offline, não importa quantos símbolos contenha.