Um gerador de senha forte que trabalha dentro do seu navegador. Nenhuma sai do seu computador.
Opções
01 · o que é
Um gerador de senha é uma ferramenta que produz combinações aleatórias de caracteres usando o gerador criptográfico do navegador, não um algoritmo previsível nem a intuição de uma pessoa.
Essa distinção é a ferramenta inteira. Qualquer um digita dezesseis caracteres que pareçam embaralhados, mas «parecer embaralhado» e «ser aleatório» são coisas diferentes, e só a segunda pode ser medida. Um gerador de senha forte tira a pessoa da escolha e, com isso, tira o padrão.
O que você ganha em troca é um número: os bits de entropia, que aparecem acima de cada senha. É a única forma honesta de responder a «esta senha é boa?», porque não depende da impressão que a sequência causa, e sim de quantas combinações seria preciso testar até chegar nela. Um gerador de senha que não mostra esse número está pedindo que você confie; um que mostra está entregando algo verificável. Se lhe interessa o outro lado — como os números viram palavras — este site começou com o conversor de número por extenso.
02 · o problema
Peça a cem pessoas que escrevam uma sequência «ao acaso» e virão cem sequências parecidíssimas. Alternam-se consoantes e vogais, porque assim dá para pronunciar. Começa com maiúscula, porque é assim que se escreve. O símbolo vai no fim e o número também, quase sempre um 1 ou um 2026. Os dedos ficam no meio do teclado. Nada disso é decisão consciente — e é exatamente por isso que se repete. É a razão de existir um gerador de senha: não para poupar digitação, e sim para tirar a escolha de você.
Os programas que quebram senhas não testam combinações às cegas: testam primeiro o que as pessoas escrevem. Começam por listas de senhas vazadas em brechas anteriores, seguem com palavras de dicionário e depois aplicam as transformações de sempre — trocar o a por 4, o e por 3, colar um ano no fim. Uma senha «criativa» de oito caracteres cai nessa fase, não na força bruta.
O gerador de senha desta página produz a linha de baixo. Cada caractere sai de
crypto.getRandomValues(), a
fonte criptográfica do navegador, e qualquer valor que introduziria viés é descartado — os que
não cabem num múltiplo exato do conjunto —, para que as 83 possibilidades tenham a mesma
probabilidade. É um detalhe pequeno, que quase ninguém implementa, e é a diferença entre uma
distribuição uniforme e uma com favoritos.
03 · uso
O gerador de senha está acima, na primeira tela, e funciona sem cadastro e sem instalar nada. Estes quatro passos são tudo o que há para saber; se você só quer uma senha forte e rápida, os valores que já vêm marcados servem.
01
O controle vai de 8 a 64 caracteres. Dezesseis é um bom ponto de partida: dá 102 bits de entropia com os quatro tipos ativos, e ainda é gerenciável se um dia você precisar digitar a senha na mão.
02
Maiúsculas, minúsculas, números e símbolos. Cada tipo que você acrescenta aumenta o conjunto e eleva a entropia. O gerador garante pelo menos um de cada tipo marcado, o que é mais do que muitos fazem.
03
A caixa de caracteres ambíguos remove o i, o ele, o um, o o e o zero. Use quando for ditar a senha por telefone ou copiar do papel.
04
O botão leva a senha para a área de transferência. Guarde num gerenciador de senhas antes de fechar a aba: aqui nada fica armazenado, então ao fechar a página a senha some.
04 · a medida
A entropia se calcula com uma fórmula que cabe numa linha: log₂(tamanho do conjunto) × comprimento. Com os quatro tipos de caractere ativos o conjunto tem 83 símbolos distintos, então uma senha de 16 posições dá log₂(83) × 16 ≈ 102 bits. É uma conta que você refaz em qualquer calculadora — e essa é toda a graça: não é preciso confiar em ninguém.
Cada bit dobra o trabalho de quem ataca. Por isso alongar a senha rende muito mais do que complicá-la: passar de 8 para 16 caracteres multiplica o esforço por alguns bilhões, enquanto trocar uma letra por um símbolo mal mexe no número. Por isso o gerador de senha aleatória desta página parte de dezesseis caracteres, e não de oito.
| Configuração | Entropia | Tempo de quebra |
|---|---|---|
| 8 caracteres, só minúsculas | 37.6 bits | um segundo |
| 8 caracteres, os quatro tipos | 51 bits | seis dias |
| 12 caracteres, os quatro tipos | 76.5 bits | dezessete mil anos |
| 16 caracteres, os quatro tipos | 102 bits | mais que a idade do universo |
Os tempos supõem 10¹¹ tentativas por segundo, a ordem de grandeza de um ataque off-line com placas de vídeo de consumo contra um hash rápido. Um ataque contra um serviço on-line, com limite de tentativas, é milhões de vezes mais lento. Um tempo de quebra sem a hipótese declarada não significa nada, e por isso ela está escrita aqui.
05 · as palavras
Em português a mesma palavra cobre coisas muito diferentes. «Senha» é a do e-mail, a do banco, a do cartão e a da rede do café — e essas quatro exigem forças completamente distintas. Quem procura um gerador de senha forte quase sempre quer a primeira: um gerador de senhas fortes serve para a conta que fica exposta na internet, não para o PIN do cartão. A confusão vem das outras.
A senha do cartão é um PIN. Quatro dígitos são dez mil combinações, cerca de 13 bits de entropia; seis dígitos, uns 20 bits. Com a hipótese desta página isso se esgota antes de você terminar de ler a frase. Que continue aceitável não tem nada a ver com a força do número, e sim com o caixa eletrônico reter o cartão na terceira tentativa. A proteção está no limite de tentativas, não na senha.
A consequência prática é direta: essa lógica não se transfere para um serviço on-line. Quando um portal — de um órgão público, de uma operadora, de uma loja — pede uma senha, não há ninguém retendo cartão nenhum. Se o banco de dados vazar, quem ataca testa off-line e sem limite, e ali seis dígitos não são nada. Por isso vale usar o gerador de senha para criar uma senha forte de comprimento inteiro mesmo quando o site se contenta com menos: o mínimo que um formulário exige nunca é uma recomendação de segurança.
Um aviso sobre portais que impõem teto: alguns aceitam no máximo oito ou dez caracteres, ou recusam certos símbolos. Se encontrar um assim, use todo o comprimento permitido e ative a verificação em duas etapas, se existir; o teto não é culpa sua e não há como compensá-lo do lado do usuário. Este gerador não usa cedilha nem vogais acentuadas justamente para não esbarrar nesses sistemas.
06 · os limites
Vale dizer numa página que existe para gerar senhas: a senha é a parte do problema que já está resolvida. Uma de 102 bits não é quebrada — e ainda assim contas são perdidas todo dia.
São perdidas por outros caminhos. Por repetição: uma senha excelente repetida em cinco sites vale o que valer o pior dos cinco. Por engano: se você a digita numa página que imita a do seu banco, a força dela é irrelevante. Pelo e-mail de recuperação: quem entra ali redefine todo o resto sem quebrar coisa alguma.
Daí a recomendação honesta não ser «gere senhas mais longas», e sim: uma diferente por serviço, guardadas num gerenciador, e verificação em duas etapas onde houver. Numa conta com segundo fator, a diferença entre 60 e 102 bits deixa de importar; sem ele, comprimento nenhum salva de um e-mail de recuperação comprometido.
Aqui não se vende gerenciador de senhas nem há o que baixar, então este conselho não tem segunda intenção: em muitos casos a melhor melhoria de segurança não é uma senha mais forte.
07 · erros
Quase todos estes erros sobrevivem ao uso de um gerador de senha, porque não acontecem na hora de criar e sim depois. São os cinco que mais transformam uma senha forte numa conta perdida.
— Trocar letras por números: «Senha» → «S3nh4»
+ Uma sequência aleatória de 16 caracteres
Os programas que quebram senhas conhecem essas trocas há vinte anos. Trocar o a por 4 acrescenta menos de um bit; não é disfarce, é enfeite.
— Repetir a mesma senha em vários sites
+ Uma senha diferente por serviço
O vazamento de um fórum qualquer acaba sendo testado no seu e-mail e no seu banco. É o ataque mais rentável que existe e não exige quebrar nada.
— Trocar a senha a cada três meses por rotina
+ Trocar quando houver sinal de vazamento
A troca forçada periódica empurra as pessoas para variações previsíveis — marco2026, junho2026. As recomendações atuais desaconselham, salvo suspeita concreta.
— Guardar as senhas numa planilha
+ Um gerenciador de senhas com criptografia
Um arquivo sem criptografia na área de trabalho ou na nuvem é legível por qualquer programa que chegue à máquina, e viaja em cada backup.
— Usar dados pessoais: datas, nomes, a placa do carro
+ Caracteres sem relação com você
Tudo isso é público ou adivinhável. Um ataque direcionado começa por aí, não pela força bruta.
08 · perguntas
Q01
É, sem limite de uso e sem cadastro. Você pode gerar quantas senhas precisar, fechar a página e voltar amanhã. Não existe versão paga nem recurso reservado: esta ferramenta funciona como as outras deste site, a exemplo do conversor de número por extenso.
Q02
Não. A senha é montada dentro do seu navegador, com o gerador criptográfico da própria máquina, e não é enviada a servidor nenhum. Não há formulário que viaje nem registro que seja gravado. Quando você fecha a aba, a senha some de todo lugar menos de onde você a tiver guardado.
Q03
A fonte de aleatoriedade é a mesma: os dois usam a interface criptográfica do navegador. A diferença está no controle e na informação: aqui você escolhe o conjunto de caracteres, vê quantos bits de entropia obteve e sabe quanto custaria quebrar a senha. O do navegador acerta no básico, mas não mostra nenhuma dessas contas.
Q04
Pela fórmula da entropia: log₂(tamanho do conjunto) × comprimento. Com os quatro tipos ativos o conjunto tem 83 caracteres, então 16 posições dão log₂(83) × 16 ≈ 102 bits. O tempo de quebra supõe 10¹¹ tentativas por segundo, a ordem de grandeza de um ataque off-line com placas de vídeo de consumo. Você mesmo pode refazer a conta.
Q05
Quando houver motivo, não por calendário. A recomendação de trocar a cada três meses vem de uma época anterior aos gerenciadores de senha e, na prática, leva a variações previsíveis da mesma senha. Troque se o serviço anunciar vazamento, se você digitou a senha num computador alheio ou se compartilhou com alguém.
Q06
Guarde num gerenciador de senhas antes de fechar a aba, porque aqui não fica cópia. Se o serviço permitir, ative também a verificação em duas etapas: uma senha de 102 bits não adianta nada se alguém entrar no seu e-mail de recuperação.
Q07
A do cartão é um PIN, e é outra categoria. Quatro dígitos são dez mil combinações, cerca de 13 bits de entropia; seis dígitos, uns 20 bits. Com a hipótese desta página isso se esgota num piscar de olhos. Continuar aceitável não tem a ver com a força do número, e sim com o caixa eletrônico bloquear o cartão na terceira tentativa. A proteção está no limite de tentativas, não na senha.
Q08
Pode em muitos serviços, mas não compensa. Este gerador não usa vogais acentuadas nem cedilha de propósito: uma senha com ã ou ç pode falhar num teclado diferente, num aplicativo antigo ou num terminal, e você descobre isso justamente na hora em que precisa entrar. Letras sem acento, números e símbolos funcionam em qualquer lugar.
Uma senha diferente por serviço, guardada num gerenciador e com verificação em duas etapas onde houver. O gerador de senha entra com a parte aleatória — a que uma pessoa não consegue improvisar — e o resto é hábito. Volte quando precisar de outra senha forte: não há limite nem cadastro.