Gerar uma Senha Forte e Aleatória
Gere uma senha forte e aleatória com o tamanho e os caracteres que escolher, local e com segurança.
A senha não sai do seu aparelho
Nada é guardado entre visitas
Aleatoriedade em nível de sistema
Verificável no seu navegador
Como funciona
- 1
Escolha o tipo
Uma string aleatória para um gerenciador, ou uma frase-senha para algo que você precise digitar à mão.
- 2
Defina o comprimento
Aumentar é a mudança isolada mais eficaz; o conjunto de caracteres importa muito menos.
- 3
Copie para o seu gerenciador
Guarde antes de fechar a aba — esta página não mantém histórico, de propósito.
Por que usar esta ferramenta
Aleatoriedade criptográfica
Os valores vêm do gerador seguro do navegador, não de um de uso geral que um atacante poderia reproduzir.
Comprimento sob seu controle
Comprimento dá mais força que qualquer regra de símbolo, e o controle vai bem além dos mínimos de sempre.
Modo frase-senha
Várias palavras aleatórias: mais fácil de digitar no celular e de lembrar que uma sopa de símbolos.
Caracteres ambíguos opcionais
Exclua `l`, `1`, `O` e `0` quando a senha for ditada ou copiada do papel.
Nunca transmitida
A senha é produzida no seu navegador e nenhuma requisição é feita, então mais nada a vê.
Grátis e sem conta
Sem cadastro, sem marca d’água e sem limite de quantas você gera.
A força vem de como foi escolhida, não de como parece
A medida que importa é a entropia: quantas possibilidades igualmente prováveis um atacante teria de percorrer, o que depende do tamanho do alfabeto, do comprimento e — crucialmente — de a escolha ser genuinamente aleatória. É por isso que a aparência é um guia tão ruim. `P@ssw0rd!` satisfaz toda regra de complexidade já escrita e aparece em todo dicionário de quebra, porque as substituições são as que todo mundo faz. Enquanto isso, uma string de dezesseis caracteres só de minúsculas, escolhida ao acaso, está muito além do alcance. Ferramentas de quebra não testam combinações em ordem alfabética; testam primeiro senhas vazadas, depois palavras de dicionário, depois palavras de dicionário com substituições previsíveis e um dígito no fim. Uma senha só resiste a isso se nada nela foi decisão humana.
As regras de composição que te ensinaram hoje são desaconselhadas
Por duas décadas o conselho padrão foi um símbolo, um dígito, caixa mista e troca a cada noventa dias. A orientação atual do NIST — o órgão de padronização americano cujas recomendações anteriores espalharam essas regras por toda parte — reverte explicitamente as duas. Regras de composição obrigatórias foram abandonadas porque não produzem aleatoriedade; produzem um formato previsível, já que quase todo mundo põe a maiúscula no começo e o dígito e a exclamação no fim, o que encolhe o espaço de busca em vez de ampliá-lo. A troca periódica forçada caiu pelo mesmo motivo: quem é obrigado a trocar a cada trimestre incrementa um número, e `Verao2024!` vira `Outono2024!`. O que substituiu as duas é comprimento, uma checagem contra senhas sabidamente vazadas, e trocar a senha quando há razão para crê-la exposta, não por calendário.
Por que uma frase-senha é uma resposta razoável, com uma condição
Nem toda senha vive num gerenciador. Um login de dispositivo, uma chave de criptografia de disco ou a senha mestra que protege todo o resto têm de ser digitados por uma pessoa, às vezes num teclado de celular, às vezes de memória sob alguma tensão. Para essas, várias palavras aleatórias superam uma string de símbolos mais curta nos dois quesitos: uma sequência de cinco ou seis palavras tiradas de uma lista grande carrega entropia de sobra e continua memorizável e digitável. A condição é que as palavras sejam escolhidas pelo gerador, não por você. Palavras escolhidas por humanos se agrupam pesadamente em substantivos concretos, e uma frase que você inventou segue gramática e associação de modos que estreitam drasticamente as possibilidades. Palavras aleatórias parecem arbitrárias porque são, e essa arbitrariedade é a força inteira.
Um gerador só vale o quanto vale a sua aleatoriedade
Tudo acima supõe que a fonte é imprevisível, e essa suposição não é de graça. Um gerador construído sobre uma função aleatória de uso geral — do tipo usado para embaralhar uma lista ou escolher uma cor — é rápido e semeado por algo adivinhável, muitas vezes o horário atual. Um atacante que saiba mais ou menos quando uma senha foi gerada pode regerar os candidatos e vasculhar um espaço de milhares em vez de quintilhões. Isso produziu comprometimentos reais e documentados em carteiras e ferramentas de geração de chaves. Um gerador de senhas precisa beber da fonte criptográfica da plataforma, que é o que esta página usa. O corolário importa igual: um gerador que roda num servidor produz o valor num lugar que você não vê, e você não tem como saber o que aconteceu com ele depois.
Força bruta não é o ataque para o qual você deveria se preparar
Vale nomear a ameaça real, porque otimizar a coisa errada é comum. Quase ninguém perde uma conta porque a senha foi adivinhada caractere a caractere. Perde porque a mesma senha foi usada em outro lugar e aquele serviço vazou, e o atacante simplesmente testou a combinação vazada em todo canto — credential stuffing, que não exige quebra nenhuma. Ou perde para uma página de login convincente que a capturou direto, onde força é irrelevante porque a senha foi entregue. As defesas que de fato tratam disso são uma senha diferente por serviço — o que exige um gerenciador, porque ninguém lembra centenas — e um segundo fator, que torna insuficiente uma senha roubada. Uma senha gerada forte é necessária e não é, sozinha, a proteção.
Por que uma senha gerada nunca deve atravessar uma rede
Esta ferramenta cria o valor no seu navegador e não faz requisição nenhuma, e para esta tarefa em particular isso não é um mimo, é o requisito inteiro. Uma senha gerada no servidor de outra pessoa era conhecida por aquele servidor no momento da criação. Mesmo com a melhor intenção ela pode ficar num log de requisições, no buffer de um balanceador ou num relatório de erro, e nada disso exige que alguém aja de má-fé. Uma vez que um segredo foi transmitido, você não consegue provar que não foi retido, e uma senha por quem você não pode responder não é segredo. Você pode conferir o comportamento aqui na aba Rede das ferramentas de desenvolvedor: gere uma senha com o painel aberto e veja que nada sai. Essa é a única versão desta ferramenta que vale usar.
Erros comuns que vale evitar
- Confiar numa senha porque parece complexa. `P@ssw0rd!` satisfaz toda regra de composição e está em todo dicionário de quebra — a força vem da escolha aleatória.
- Acrescentar símbolos em vez de comprimento. Comprimento dá muito mais entropia que qualquer regra de classe de caractere, e uma string longa toda minúscula bate uma curta “complexa”.
- Escolher você mesmo as palavras de uma frase-senha. Palavras humanas se agrupam em substantivos concretos e seguem gramática, o que derruba o espaço de busca; o gerador é que deve escolher.
- Usar um gerador construído sobre função aleatória de uso geral. Se for semeado pelo relógio, quem souber quando você gerou pode reproduzir os candidatos.
- Reutilizar uma senha forte entre serviços. Credential stuffing não exige quebra alguma — um vazamento em outro lugar basta, então unicidade com gerenciador importa mais que força bruta.
Comparação
| Item | Esta ferramenta | Geradores online | Um gerenciador de senhas |
|---|---|---|---|
| O valor atravessa uma rede | Nunca | Muitas vezes | Não |
| Aleatoriedade criptográfica | Sim | Geralmente não declarada | Sim |
| Modo frase-senha | Sim | Às vezes | Geralmente |
| Entropia mostrada em bits | Sim | Raramente | Às vezes |
| Guarda o resultado para você | Não — por projeto | Não | Sim |
| Preço | Grátis | Grátis / planos pagos | Grátis / pago |
Recursos
Strings aleatórias e frases-senha
Dois modos, porque uma entrada de cofre e um código de desbloqueio têm exigências diferentes.
Usa o CSPRNG da plataforma
O gerador criptográfico do navegador, a mesma fonte que o seu sistema usa para chaves.
Controle do conjunto de caracteres
Maiúsculas, minúsculas, dígitos e símbolos, cada um alternável para sistemas com restrições chatas.
Estimativa de força ao vivo
Mostrada como entropia em bits em vez de um selo vago de “forte” que não significa nada.
Geração em lote
Um lote de uma vez quando você está criando várias contas ou semeando um ambiente de teste.
Sem histórico
Nada é guardado entre visitas, então um computador compartilhado não vaza a sua última geração.
Nada para instalar
Sem extensão, sem runtime, sem dependências — funciona na página web.
Compatível com árabe e RTL
Interface completa em oito idiomas, incluindo árabe da direita para a esquerda.
Seguro por padrão
Servido por HTTPS, sem rastreio e sem requisições a terceiros.
Quem usa
Qualquer um com mais de uma conta
Produzir uma senha única por serviço, o que importa mais que a força de uma senha isolada.
Administradores de sistemas
Preparar credenciais para várias contas sem que nenhum valor atravesse a rede.
Desenvolvedores
Gerar um segredo forte para um arquivo de configuração ou um ambiente de teste.
Quem define uma senha mestra
Produzir uma frase-senha memorizável para digitar e ainda assim genuinamente aleatória.
Perguntas Frequentes
Não. Cada senha é gerada localmente no seu navegador com a Web Crypto API — nada é enviado, registrado ou armazenado.
Sim. Usam crypto.getRandomValues — uma fonte aleatória criptograficamente segura — e não o previsível Math.random. Para segurança forte, use pelo menos 16 caracteres e ative vários tipos de caracteres.
Não. Tudo roda localmente no seu navegador — seu texto nunca é enviado, armazenado ou compartilhado.
Sim — totalmente grátis, sem conta e sem limites.