Os erros mais comuns com palavras-passe

A maioria das contas roubadas não é “hackeada” de forma sofisticada — cai por meia dúzia de erros previsíveis. Estes seis cobrem a grande maioria dos roubos de contas reais.

1. Reutilizar a mesma palavra-passe em todo o lado

Quando um único site sofre uma fuga, a sua combinação de email e palavra-passe é testada contra todos os grandes serviços em horas — é o credential stuffing, de longe a forma mais comum de roubar contas. Uma palavra-passe, uma conta. Sem exceções.

2. Construir palavras-passe com dados pessoais

Nomes, aniversários, animais e clubes favoritos aparecem nos seus perfis públicos, e as ferramentas de quebra alimentam-se exatamente disso. Uma palavra-passe que um atacante pode pesquisar não é um segredo.

3. Padrões de teclado e os clássicos

123456, qwerty, iloveyou e os seus primos lideram todas as listas de palavras-passe divulgadas, ano após ano. Os atacantes experimentam essas listas primeiro — uma palavra-passe dessas sobrevive segundos.

4. Confiar em substituições l33t

P@ssw0rd! não é significativamente mais forte do que password: todas as ferramentas de quebra aplicam automaticamente as substituições padrão (a→@, o→0, um ! no fim). A força real vem do comprimento e do acaso, não da decoração.

5. Manter palavras-passe curtas

Abaixo de 12 carateres, até uma palavra-passe verdadeiramente aleatória cai depressa perante um ataque offline — o comprimento multiplica a dificuldade de uma forma que os símbolos não conseguem. Veja o nosso guia sobre comprimento para os números reais.

6. Guardar palavras-passe em texto simples

Uma app de notas, uma folha de cálculo ou um rascunho de email chamado «palavras-passe» entrega tudo num único incidente. Use um gestor de palavras-passe: o cofre é cifrado, e uma única frase-mestra forte é tudo o que memoriza.