Medidor de Força de Senha

Digite ou cole uma senha e veja um veredicto de 0 a 4, seis checagens com dicas, uma estimativa de entropia e um tempo ilustrativo de quebra.

Nada sai da página: sem botão de envio, sem requisição de rede, sem guardar o que você digita.

Nada sai da página —sem envio nem armazenamento—. Abra a aba Network e confira você mesmo: digitar não dispara nenhuma requisição.

Digite ou cole uma senha para ver a avaliação.

Checagens

    O cronograma assume o pior caso de ataque offline com hash rápido: dumps de MD5 ou NTLM são de fato atacados a bilhões de tentativas por segundo, enquanto servidores modernos com bcrypt/scrypt/Argon2 tornam cada tentativa lenta — o risco real costuma vir de reusar senha, não de força bruta.

    Quer uma forte que você consiga lembrar? Abra o gerador de frase-senha

    Como funciona

    O veredicto combina três sinais honestos: faixas de comprimento, classes de caracteres e um filtro de padrões. Uma lista curada com cerca de 120 senhas notórias (mais uma comparação normalizada em leet, então p@55w0rd também cai) pega as clássicas; detectores separados pegam sequências de quatro caracteres — abc, 123, linhas de teclado, para frente e de trás —, repetições triplas e formatos de data ou e-mail. A entropia do conjunto vem junto como estimativa simples comprimento × log2(conjunto), sem ser vendida como garantia.

    O que os atacantes realmente fazem
    A maioria dos roubos de conta hoje é credential stuffing — replaiar pares e-mail/senha vazados —, não força bruta, porque senha reutilizada já é senha conhecida. Por isso único-por-site ganha de forte-mas-compartilhada, e por isso o checklist premia estrutura, não só o ponto de exclamação e o número.
    A ressalva do hash offline por trás do tempo de quebra
    Se um site guarda hashes MD5 ou NTLM, uma fazenda de GPUs de teste testa bilhões de candidatas por segundo e o cronômetro ilustrativo aqui é quase real. Servidores modernos com bcrypt, scrypt ou Argon2 deixam cada tentativa lenta e faminta de memória, então o mesmo número é pessimista demais — a estimativa é régua, não previsão.
    Por que "símbolo obrigatório" envelheceu mal
    As diretrizes de identidade digital do NIST largaram a rotação periódica forçada e pararam de tratar contagem de símbolos como segurança: as pessoas respondem com templates previsíveis, tipo maiúscula no começo e ! no fim. Comprimento, imprevisibilidade e exclusividade ainda são as alavancas que movem o ponteiro.

    Perguntas frequentes

    É seguro digitar minha senha real aqui?

    Nesta página, sim: não existe nenhum código de rede — o medidor lê o campo com JavaScript puro e nunca o envia a lugar algum. Quer prova? Abra as ferramentas de desenvolvedor, vá na aba Network e digite: zero requisições. Ainda assim, conferir senha inédita ou a do banco é um hábito que vale pular; use exemplos.

    Qual a diferença para o zxcvbn?

    O zxcvbn do Dropbox traz listas de frequência de vários megabytes extraídas de vazamentos reais e um motor de padrões, datas e teclados. Esta página é honesta sobre ser um subconjunto curado: umas 120 piores clássicas, detectores de sequência e repetição, e entropia do conjunto. Ela pega senhas óbvias e pontua estrutura, mas não conhece sua exposição pessoal em vazamentos.

    Devo trocar minhas senhas a cada poucos meses?

    A orientação atual do NIST diz que expiração por rotina faz mais mal que bem — as pessoas escolhem variações previsíveis. Troque a senha quando houver evidência de comprometimento (aviso de vazamento, serviço reusado que foi dumpado) e torne cada conta única para que um vazamento continue sendo um só.

    Qual gerenciador de senhas devo usar?

    Esta página não recomenda produtos. Qualquer gerenciador respeitável com criptografia local, sincronização entre dispositivos verificável e fluxo aberto e robusto para a mestra serve; as grandes vitórias são usar um, dar a cada site uma credencial aleatória única e ligar 2FA quando existir.

    Algo é enviado para um servidor?

    Não. A pontuação é JavaScript determinístico do lado do cliente, sem botão de envio, sem armazenamento e sem requisições. Feche a aba e a senha sumiu — nada persiste além da sua tela.