Digite ou cole uma senha e veja um veredicto de 0 a 4, seis checagens com dicas, uma estimativa de entropia e um tempo ilustrativo de quebra.
Nada sai da página: sem botão de envio, sem requisição de rede, sem guardar o que você digita.
Nada sai da página —sem envio nem armazenamento—. Abra a aba Network e confira você mesmo: digitar não dispara nenhuma requisição.
O cronograma assume o pior caso de ataque offline com hash rápido: dumps de MD5 ou NTLM são de fato atacados a bilhões de tentativas por segundo, enquanto servidores modernos com bcrypt/scrypt/Argon2 tornam cada tentativa lenta — o risco real costuma vir de reusar senha, não de força bruta.
Quer uma forte que você consiga lembrar? Abra o gerador de frase-senha
O veredicto combina três sinais honestos: faixas de comprimento, classes de caracteres e um filtro de padrões. Uma lista curada com cerca de 120 senhas notórias (mais uma comparação normalizada em leet, então p@55w0rd também cai) pega as clássicas; detectores separados pegam sequências de quatro caracteres — abc, 123, linhas de teclado, para frente e de trás —, repetições triplas e formatos de data ou e-mail. A entropia do conjunto vem junto como estimativa simples comprimento × log2(conjunto), sem ser vendida como garantia.
Nesta página, sim: não existe nenhum código de rede — o medidor lê o campo com JavaScript puro e nunca o envia a lugar algum. Quer prova? Abra as ferramentas de desenvolvedor, vá na aba Network e digite: zero requisições. Ainda assim, conferir senha inédita ou a do banco é um hábito que vale pular; use exemplos.
O zxcvbn do Dropbox traz listas de frequência de vários megabytes extraídas de vazamentos reais e um motor de padrões, datas e teclados. Esta página é honesta sobre ser um subconjunto curado: umas 120 piores clássicas, detectores de sequência e repetição, e entropia do conjunto. Ela pega senhas óbvias e pontua estrutura, mas não conhece sua exposição pessoal em vazamentos.
A orientação atual do NIST diz que expiração por rotina faz mais mal que bem — as pessoas escolhem variações previsíveis. Troque a senha quando houver evidência de comprometimento (aviso de vazamento, serviço reusado que foi dumpado) e torne cada conta única para que um vazamento continue sendo um só.
Esta página não recomenda produtos. Qualquer gerenciador respeitável com criptografia local, sincronização entre dispositivos verificável e fluxo aberto e robusto para a mestra serve; as grandes vitórias são usar um, dar a cada site uma credencial aleatória única e ligar 2FA quando existir.
Não. A pontuação é JavaScript determinístico do lado do cliente, sem botão de envio, sem armazenamento e sem requisições. Feche a aba e a senha sumiu — nada persiste além da sua tela.
Se você acabou de usar Medidor de força de senha, os próximos passos naturais são Tradutor de Código Morse, Contador de frequência de palavras, Calculadora de legibilidade, ou explore todas as ferramentas de Ferramentas diárias.