Que comprimento deve ter uma palavra-passe?
O comprimento é a propriedade mais importante de uma palavra-passe. Cada caráter adicionado multiplica o número de combinações possíveis — a tabela abaixo mostra o efeito prático no tempo de quebra.
Tempo de quebra por comprimento e conjunto de carateres
| Comprimento | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | instantaneamente | instantaneamente | instantaneamente | instantaneamente |
| 8 | instantaneamente | 27 segundos | 109 segundos | 55 minutos |
| 10 | 71 segundos | 20 horas | 5 dias | 346 dias |
| 12 | 13 horas | 6 anos | 51 anos | 8.561 anos |
| 14 | 373 dias | 16.746 anos | 196.494 anos | 77 mi anos |
| 16 | 691 anos | 45 mi anos | 755 mi anos | 697 bi anos |
| 20 | 316 mi anos | 331 tri anos | 11.161 tri anos | 56.798.667 tri anos |
Tempo médio de um ataque offline a um hash divulgado, a cerca de 1 bilião (10¹²) de tentativas por segundo, assumindo carateres escolhidos ao acaso. Palavras-passe inventadas por pessoas caem muito mais depressa.
Porque o comprimento vence a complexidade
Um símbolo ou dígito torna cada posição um pouco mais difícil de adivinhar, mas um caráter extra multiplica a dificuldade da palavra-passe inteira. Doze carateres simples vencem assim oito «complexos» — e uma palavra-passe longa é também mais fácil de recordar do que uma curta e críptica.
As nossas recomendações
Use pelo menos 12 carateres com conjunto completo para contas do dia a dia, 16 ou mais para o email e tudo o que envolva pagamentos, e 20+ — ou uma frase-senha de várias palavras aleatórias — como palavra-passe mestra de um gestor. O email merece cuidado extra: quem controla a sua caixa pode repor a maioria das outras palavras-passe.
O mínimo de um serviço não é uma recomendação
Muitos serviços ainda aceitam 6 ou 8 carateres. É o piso abaixo do qual a palavra-passe é recusada — não uma afirmação de que é segura. Como mostra a tabela, uma palavra-passe de 8 carateres cai depressa perante um ataque offline, contenha os símbolos que contiver.
Guias de segurança
Que comprimento deve ter uma palavra-passe?
Como o comprimento afeta o tempo de quebra — números reais por comprimento e conjunto de carateres, mais recomendações para contas, email e palavras-passe mestras.
Os erros mais comuns com palavras-passe
Seis erros de palavra-passe que os atacantes exploram todos os dias — reutilização, dados pessoais, padrões de teclado, substituições l33t, palavras-passe curtas e armazenamento inseguro — e o que fazer em vez disso.
Autenticação de dois fatores (2FA): o que é e porque importa
Como funciona a autenticação de dois fatores, que método escolher — chave de segurança, app de autenticação ou SMS — e que grandes serviços a suportam.
Precisa de um gestor de palavras-passe?
Porque é que um gestor de palavras-passe é a única forma realista de ter uma palavra-passe única e aleatória para cada conta — e como proteger o próprio cofre.
Violações de dados: o que acontece às suas palavras-passe quando um serviço é atacado
Violação, scraping ou credential stuffing? O que cada tipo de incidente significa para as suas palavras-passe, incidentes documentados em grandes serviços e o que fazer.