Que comprimento deve ter uma palavra-passe?

O comprimento é a propriedade mais importante de uma palavra-passe. Cada caráter adicionado multiplica o número de combinações possíveis — a tabela abaixo mostra o efeito prático no tempo de quebra.

Tempo de quebra por comprimento e conjunto de carateres

Comprimentoa–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6instantaneamenteinstantaneamenteinstantaneamenteinstantaneamente
8instantaneamente27 segundos109 segundos55 minutos
1071 segundos20 horas5 dias346 dias
1213 horas6 anos51 anos8.561 anos
14373 dias16.746 anos196.494 anos77 mi anos
16691 anos45 mi anos755 mi anos697 bi anos
20316 mi anos331 tri anos11.161 tri anos56.798.667 tri anos

Tempo médio de um ataque offline a um hash divulgado, a cerca de 1 bilião (10¹²) de tentativas por segundo, assumindo carateres escolhidos ao acaso. Palavras-passe inventadas por pessoas caem muito mais depressa.

Porque o comprimento vence a complexidade

Um símbolo ou dígito torna cada posição um pouco mais difícil de adivinhar, mas um caráter extra multiplica a dificuldade da palavra-passe inteira. Doze carateres simples vencem assim oito «complexos» — e uma palavra-passe longa é também mais fácil de recordar do que uma curta e críptica.

As nossas recomendações

Use pelo menos 12 carateres com conjunto completo para contas do dia a dia, 16 ou mais para o email e tudo o que envolva pagamentos, e 20+ — ou uma frase-senha de várias palavras aleatórias — como palavra-passe mestra de um gestor. O email merece cuidado extra: quem controla a sua caixa pode repor a maioria das outras palavras-passe.

O mínimo de um serviço não é uma recomendação

Muitos serviços ainda aceitam 6 ou 8 carateres. É o piso abaixo do qual a palavra-passe é recusada — não uma afirmação de que é segura. Como mostra a tabela, uma palavra-passe de 8 carateres cai depressa perante um ataque offline, contenha os símbolos que contiver.