Pular para o conteúdo

Quanto tempo leva para quebrar uma senha

A tabela abaixo sai do mesmo motor que o gerador daqui usa, ao vivo, enquanto você mexe no tamanho. Nenhum número foi digitado à mão, e nenhum é a barra colorida que muda de cor por regra de caractere — aqui é bit contado.

Quanto tempo cada tipo de senha aguenta

ModoTamanhoBitsTempo no chute
PIN6 dígitos19menos de um segundo
Aleatória, 4 tipos (mínimo comum de site)8 caracteres483 minutos
Wi-Fi (sem símbolo)20 caracteres116mais tempo do que o universo existe
Celular (só minúscula e número)20 caracteres10037 bilhões de anos
Aleatória, 4 tipos (padrão daqui)16 caracteres9911 bilhões de anos
Frase-senha7 palavras7031 anos

“No chute” é o cenário ruim de propósito: banco de senhas vazado, ataque offline, uma placa de vídeo contra um algoritmo de hash rápido — um trilhão de tentativas por segundo. Contra o formulário de login de um site de verdade, o mesmo ataque é milhões de vezes mais lento. Conferido em 7 de agosto de 2026.

O símbolo pesa menos que o tamanho

Site que exige “pelo menos um símbolo” acha que está pedindo mais força. Está pedindo o mesmo tanto, só que mais chato de digitar.

Oito caracteres com maiúscula, minúscula, número e símbolo somam ≈48 bits. Doze caracteres, só minúscula, sem símbolo nenhum, somam ≈56. É mais força, com quatro caracteres a mais de um alfabeto bem mais simples. Isolando só o tamanho: oito minúsculas puras ficam em ≈37 bits. O tamanho pesa mais que o tipo de caractere em toda conta que este gerador faz.

Essa conta já saiu errada aqui uma vez. O gerador tem uma opção que tira os caracteres que se confundem numa leitura corrida — 0, O, 1, l, I — e o comentário do código dizia que isso custava “pouco mais de um bit por caractere”. O valor real é log₂(62) menos log₂(57): 0,121 bit, oito vezes menos. Uma revisão refez a conta e corrigiu, porque errar para um número que assusta é o lado errado de errar numa página que existe para medir certo.

O NIST SP 800-63B-4 (revisão final, em vigor desde 1º de agosto de 2025) diz isso com todas as letras, na seção 3.1.1.2: verificadores não devem impor regras de composição, tipo exigir mistura de tipos de caractere, além do mínimo de tamanho. O motivo é prático. Quem é obrigado a incluir símbolo tende a colar “!” ou “1” numa posição previsível, e quem ataca por dicionário testa essa variação primeiro — a regra não deixa a senha mais forte, deixa mais parecida com a próxima.

Trocar a senha todo mês piora, segundo o próprio NIST

Mesma seção, outra regra: verificadores não devem exigir troca periódica de senha, só diante de evidência de vazamento de verdade. O motivo está no FAQ oficial do documento. Forçada sem razão, a troca tende a virar uma transformação simples em cima da senha anterior (“Senha1” vira “Senha2”), e isso é pior que não trocar nada: quem já tem a senha vazada testa essas variações óbvias primeiro.

A senha que já está numa lista não precisa ser quebrada

Tudo isso assume que quem ataca precisa testar combinação por combinação. É para isso que serve a conta de bits. Mas uma fração enorme das senhas do mundo nem chega a essa etapa, porque já está numa lista pronta. O levantamento anual da NordPass, com dados de vazamento entre setembro de 2024 e setembro de 2025, mostra “123456” no topo pela sexta vez em sete edições do relatório.

Contra uma senha dessa lista, entropia não importa. O ataque não é força bruta: é busca por nome numa lista pronta, o mesmo tipo de conferência que o Have I Been Pwned oferece para qualquer site consultar antes de aceitar um cadastro. Uma senha pode ter 80 bits pela fórmula e ainda estar na lista, se seguir um padrão comum demais. O número desta página descreve o processo de sorteio, não se a senha específica que saiu dele já vazou em algum lugar.

Como gerar uma senha de verdade

O gerador daqui sorteia pelo crypto.getRandomValues do seu navegador: o gerador criptográfico do sistema, não Math.random(), que parece aleatório e não é. O estado dele é reconstituível a partir de poucas saídas, e uma senha feita assim vira adivinhável para quem sabe disso.

Nada sai do seu navegador, nada fica guardado. Tem um modo para cada situação real: PIN para cofre e cartão, Wi-Fi e Celular para teclado que não aceita símbolo de boa, Aleatória para quando o site exige os quatro tipos, Frase-senha para a única que dá para decorar.