SkillsTecnológicas
Menu
Software

Como Criar Senhas Fortes e Guardá-las com Segurança

Aprenda como criar senhas fortes, usar um gerenciador, ativar MFA, evitar reutilização e agir quando uma senha for exposta.

Marcos RodriguesPublicado em 7 de novembro de 2024Atualizado em 18 de agosto de 202614 min de leitura
Pessoa usando notebook protegido por um escudo digital que representa uma senha forte

Aprender como criar senhas fortes continua sendo essencial, mas a recomendação moderna vai além de inventar uma sequência difícil.

A proteção real vem de três decisões combinadas: usar uma senha longa, manter uma senha diferente em cada conta e guardá-las em um gerenciador confiável.

Isso muda uma ideia antiga: você não precisa memorizar dezenas de senhas. Na prática, tentar lembrar tudo incentiva reutilização, padrões previsíveis e pequenas variações do mesmo segredo.

O objetivo é memorizar apenas o necessário e deixar que uma ferramenta apropriada gere e armazene credenciais aleatórias para o restante.

Neste guia, você aprenderá a avaliar uma senha, criar uma frase-senha para o cofre, proteger contas com autenticação em múltiplos fatores, entender passkeys e reagir a um vazamento.

As orientações acompanham práticas atuais do NIST, da OWASP e de organizações especializadas em segurança.

O que torna uma senha realmente forte?

Uma senha forte é difícil de adivinhar, testar em massa ou descobrir a partir de informações públicas.

Ela também precisa ser exclusiva. Mesmo uma sequência muito longa deixa de proteger suas contas quando é reutilizada e aparece em um vazamento.

Quatro propriedades fazem a maior diferença:

  • Comprimento: mais caracteres aumentam o espaço de tentativa e permitem frases-senha fáceis de digitar.
  • Imprevisibilidade: nomes, datas, times, frases famosas e padrões de teclado podem ser testados primeiro por atacantes.
  • Exclusividade: cada serviço deve receber uma credencial diferente.
  • Armazenamento seguro: a senha não deve ficar em texto aberto em e-mail, conversa, planilha ou bloco de notas desprotegido.

A força não depende apenas da aparência. Trocar letras por símbolos de modo óbvio, acrescentar o ano atual ou terminar sempre com um ponto de exclamação produz padrões conhecidos.

Programas de quebra de senha incorporam essas transformações e listas de credenciais vazadas.

A orientação vigente do NIST SP 800-63B enfatiza comprimento, bloqueio de senhas comuns ou comprometidas e suporte a gerenciadores.

Para autenticação baseada somente em senha, o documento estabelece mínimo de 15 caracteres; quando a senha faz parte de uma autenticação multifator, admite mínimo de 8.

Um serviço também deve aceitar pelo menos 64 caracteres, pois limites curtos prejudicam frases-senha e senhas geradas.

Comprimento é mais importante que regras complicadas

Durante anos, formulários exigiram uma letra maiúscula, uma minúscula, um número e um símbolo.

A intenção era aumentar a variedade, mas o resultado muitas vezes foi previsível: palavra conhecida, primeira letra maiúscula, troca de uma vogal por número e símbolo no final.

A pessoa cumpria a regra sem criar um segredo realmente aleatório.

Por isso, comprimento e bloqueio de credenciais conhecidas são mais úteis que uma lista rígida de tipos de caractere.

A OWASP Authentication Cheat Sheet acompanha essa abordagem: recomenda senhas maiores, permite todos os caracteres, evita regras de composição arbitrárias e desaconselha trocas periódicas sem indício de comprometimento.

Isso não significa que símbolos sejam ruins. Uma senha aleatória gerada por um gerenciador pode conter letras, números e símbolos.

O ponto é que a segurança deve vir da aleatoriedade e do comprimento, não de uma receita previsível.

Se o serviço impuser regras, deixe o gerador atendê-las sem reduzir o tamanho.

AbordagemProblemaAlternativa melhor
Nome, aniversário ou timeInformações podem estar em redes sociais ou bases públicasSenha aleatória criada pelo gerenciador
Mesma raiz com o nome do siteUm vazamento revela o padrão das demais contasCredencial totalmente diferente por serviço
Sequência curta com substituiçõesTransformações previsíveis entram nos ataquesMais comprimento e nenhuma relação pessoal
Troca obrigatória a cada mêsIncentiva mudanças mínimas e anotações insegurasTrocar diante de exposição, suspeita ou reutilização

Como criar senhas fortes na prática

Para contas comuns, o método mais seguro e simples é abrir o gerador do seu gerenciador, escolher uma senha longa e aleatória, salvar e preencher automaticamente.

Não tente decorar nem adaptar essa sequência. Se o site rejeitar o tamanho ou algum caractere, ajuste apenas o necessário e registre a versão aceita.

Para o segredo principal do gerenciador, uma frase-senha longa pode ser mais adequada. Combine várias palavras realmente aleatórias, sem formar citação, ditado ou história relacionada à sua vida.

Não use qualquer exemplo publicado em um artigo, vídeo ou gerador não confiável: exemplos passam a fazer parte dos dicionários de ataque.

  1. Escolha palavras por um processo aleatório, não por associação pessoal.
  2. Use uma quantidade que produza uma frase longa e confortável de digitar.
  3. Não reutilize a frase em e-mail, banco, trabalho ou qualquer outro serviço.
  4. Evite incluir endereço, documento, nome de familiar, aniversário ou gostos publicados.
  5. Teste o desbloqueio algumas vezes e guarde um método de recuperação seguro.

O PIN de um dispositivo é um caso diferente: ele normalmente protege uma chave armazenada naquele aparelho e pode ter limitação de tentativas.

Ainda assim, não use sequências óbvias nem datas pessoais. Um PIN não deve ser reaproveitado como senha de site.

Por que cada conta precisa de uma senha única

Quando um serviço sofre vazamento, criminosos testam os pares de e-mail e senha em bancos, lojas, redes sociais e provedores de nuvem. Esse ataque é conhecido como preenchimento de credenciais.

A reutilização transforma a falha de uma empresa em acesso a várias partes da sua vida digital.

Chaves digitais diferentes sendo organizadas em um cofre seguro

Variações também contam como reutilização. Se todas as suas senhas compartilham uma palavra e mudam apenas o site ou o ano, conhecer uma delas ajuda a prever as outras.

Uma senha única deve ser independente, não apenas visualmente diferente.

Priorize primeiro o e-mail principal, porque ele costuma receber links de redefinição; depois, gerenciador de senhas, contas financeiras, armazenamento em nuvem, redes sociais e serviços de trabalho.

Para compreender como dados expostos alimentam golpes posteriores, consulte o guia sobre proteção contra vazamento de dados.

Como usar um gerenciador de senhas com segurança

Um gerenciador mantém credenciais em um cofre criptografado e pode criar uma senha aleatória por conta.

Opções integradas ao navegador ou ao sistema operacional atendem muitas pessoas; ferramentas independentes podem acrescentar compartilhamento familiar, organização, múltiplas plataformas e relatórios de exposição.

Veja os critérios e as opções no guia de gerenciadores de senhas.

Antes de escolher, avalie o histórico de atualizações, a explicação sobre criptografia, a disponibilidade de exportação, a recuperação de conta, o funcionamento offline e o suporte a MFA ou passkeys.

Entenda também o que o provedor consegue recuperar. Em arquiteturas de conhecimento zero, esquecer a senha principal e perder os meios de recuperação pode tornar o cofre inacessível.

  • Instale somente pelo site ou pela loja oficial e mantenha aplicativo e extensão atualizados.
  • Crie uma frase-senha principal longa, exclusiva e não publicada.
  • Ative a melhor opção de MFA oferecida pelo serviço.
  • Confirme o domínio antes de liberar o preenchimento automático.
  • Proteja dispositivos com bloqueio de tela, atualizações e criptografia.
  • Revise alertas de senhas reutilizadas, fracas ou expostas.
  • Mantenha uma cópia protegida dos códigos de recuperação.

O preenchimento automático ainda ajuda contra páginas falsas porque um gerenciador bem configurado associa a credencial ao domínio correto.

Mesmo assim, observe endereços semelhantes e pedidos inesperados. Golpes de engenharia social tentam convencer a própria vítima a ignorar alertas ou entregar códigos.

Quais senhas ainda vale a pena memorizar

A lista deve ser pequena. Em geral, você precisa saber a frase-senha principal do cofre e o código de desbloqueio do dispositivo.

Dependendo da forma de recuperação, pode ser prudente memorizar também a credencial do e-mail principal, mas ela deve continuar única e registrada de forma segura para emergências.

Para uma pessoa de confiança ou um plano sucessório, não entregue uma lista desprotegida. Use o recurso de acesso de emergência do gerenciador, quando disponível, ou guarde instruções e recuperação em local físico controlado.

O documento deve permitir recuperação sem expor todo o cofre a quem encontrar uma folha solta.

Perguntas de segurança não são um bom substituto. Respostas verdadeiras podem ser descobertas; respostas inventadas podem ser esquecidas.

Se um site ainda exigir esse mecanismo, gere respostas aleatórias diferentes e armazene-as no cofre como se fossem senhas.

MFA e passkeys: proteção além da senha

A autenticação em múltiplos fatores (MFA) exige outra prova além da senha. Pode ser uma chave física, uma confirmação no dispositivo ou um código temporário. Assim, uma senha vazada não basta para entrar.

A campanha Secure Our World da CISA recomenda combinar senhas fortes, gerenciador, MFA e atenção a phishing.

Celular, chave de segurança, biometria e cofre representando proteção em várias camadas

Quando houver escolha, prefira passkeys ou chaves de segurança compatíveis com o serviço. Aplicativos autenticadores são uma boa alternativa para códigos temporários.

SMS normalmente é melhor que depender apenas da senha, mas está mais exposto a transferência indevida de linha e a páginas falsas que solicitam o código.

O comparativo de aplicativos para autenticação ajuda a organizar essa segunda camada.

Passkeys substituem o segredo compartilhado por credenciais criptográficas vinculadas ao serviço. Segundo a FIDO Alliance, elas foram projetadas para resistir a phishing e podem ser liberadas com biometria ou PIN do dispositivo.

A biometria normalmente desbloqueia a credencial local; ela não é enviada ao site como uma fotografia do rosto ou da impressão digital. Saiba mais no guia completo sobre passkeys.

Não ignore a recuperação. Salve os códigos fornecidos pelo serviço em local seguro, cadastre mais de uma chave quando possível e mantenha e-mail e telefone atualizados.

Uma proteção excelente sem rota de recuperação pode virar bloqueio permanente após perda ou troca do aparelho.

Quando trocar uma senha

Trocar todas as senhas a cada 30, 60 ou 90 dias não é uma regra universal de segurança. Mudanças frequentes sem motivo levam a sequências previsíveis, reutilização e anotações inseguras.

NIST e OWASP recomendam não exigir alterações periódicas arbitrárias.

Faça a troca imediatamente quando:

  • o serviço confirmar um vazamento que possa envolver credenciais;
  • o gerenciador indicar que a senha aparece em bases comprometidas;
  • você perceber login, sessão, compra ou alteração que não reconhece;
  • tiver digitado a senha em uma página falsa ou enviado a alguém;
  • descobrir que ela foi reutilizada em outra conta;
  • um dispositivo sem proteção tiver sido perdido ou infectado;
  • a senha tiver sido compartilhada e o acesso conjunto terminar.

Ao trocar, crie uma credencial totalmente nova; não incremente um número. Se a senha antiga foi reutilizada, mude todas as contas afetadas, começando por e-mail, finanças e cofre.

Encerrar sessões abertas e revisar os métodos de recuperação é tão importante quanto trocar o segredo.

Como verificar exposição sem revelar sua senha

Não digite sua senha atual em sites aleatórios que prometem medir força. Um medidor local pode estimar padrões, mas não precisa receber sua credencial real.

Prefira os alertas do gerenciador ou serviços conhecidos que consultam bases comprometidas com mecanismos que não enviam a senha completa.

O serviço Pwned Passwords, do Have I Been Pwned, permite verificar se uma senha apareceu em vazamentos conhecidos. A consulta pode usar um modelo de anonimização por prefixo de hash.

Ainda assim, se houver dúvida sobre um aplicativo ou site, não envie a senha: gere outra diretamente no gerenciador.

Também é possível verificar o endereço de e-mail em notificações de exposição, mas a presença do e-mail em uma base não prova que a senha atual vazou.

Trate o aviso como sinal para identificar o serviço afetado, conferir datas, trocar credenciais reutilizadas e ativar MFA.

O que fazer após uma conta ser invadida

Use um dispositivo confiável e abra o endereço oficial digitando-o ou usando um favorito conhecido.

Não siga o link da mensagem que anunciou o problema. Se ainda houver acesso, altere a senha para uma nova credencial exclusiva e encerre todas as outras sessões.

  1. Troque a senha da conta afetada e de qualquer lugar onde ela foi reutilizada.
  2. Revogue sessões, dispositivos, senhas de aplicativo, chaves de API e integrações desconhecidas.
  3. Ative MFA ou substitua o fator comprometido; gere novos códigos de recuperação.
  4. Confira e-mail, telefone, endereço de recuperação e regras de encaminhamento.
  5. Revise mensagens, compras, beneficiários, permissões e publicações recentes.
  6. Avise contatos se a conta enviou golpes e procure o suporte oficial.
  7. Em contas financeiras, contate a instituição imediatamente e acompanhe transações.

No e-mail, examine filtros e encaminhamentos criados pelo invasor. Em redes sociais, confira aplicativos conectados e administradores.

Se houver indício de malware, atualize o sistema, remova extensões desconhecidas e faça uma verificação antes de cadastrar a nova senha.

Uma observação para quem desenvolve sistemas: sites não devem guardar senhas de usuários de forma reversível.

O servidor precisa usar uma função apropriada de derivação e hash com salt, além de controles contra tentativas. O artigo sobre hash de senhas com Argon2 explica a perspectiva do back-end.

Erros comuns que enfraquecem senhas

  • Reutilizar a mesma senha: permite que um único vazamento abra várias contas.
  • Criar variações previsíveis: acrescentar nome do site, mês ou ano não produz independência.
  • Usar informações pessoais: dados publicados reduzem as tentativas necessárias.
  • Compartilhar por conversa ou e-mail: cria cópias sem controle e histórico permanente.
  • Salvar em arquivo sem proteção: planilhas e notas podem sincronizar ou aparecer em backups.
  • Aprovar pedidos de MFA por impulso: notificações repetidas podem ser parte de um ataque.
  • Ignorar a recuperação: e-mail antigo e códigos perdidos dificultam retomar a conta.
  • Confiar apenas na senha: phishing pode capturar até uma credencial longa e única.

Outro erro é entregar a senha a alguém que se apresenta como suporte. Empresas legítimas não precisam saber o seu segredo para verificar problemas.

Desconfie de urgência, ameaça de bloqueio, pedido para instalar acesso remoto ou exigência de ler um código recebido. Hábitos de privacidade digital reduzem informações disponíveis para esse tipo de golpe.

Plano prático para organizar suas contas

Você não precisa corrigir centenas de cadastros no mesmo dia. Comece pelo núcleo que permite recuperar os demais e avance sempre que entrar em uma conta.

  1. Escolha o gerenciador: instale por uma fonte oficial e faça as configurações de recuperação.
  2. Proteja o cofre: crie frase-senha exclusiva, ative MFA e guarde códigos de emergência.
  3. Proteja o e-mail principal: gere senha única, encerre sessões e revise encaminhamentos.
  4. Atualize contas críticas: finanças, nuvem, trabalho, governo, telefonia e redes sociais.
  5. Elimine reutilizações: use o relatório do gerenciador e substitua cada ocorrência.
  6. Ative proteção adicional: prefira passkeys, chaves ou aplicativo autenticador.
  7. Revise recuperação: remova telefones, e-mails e dispositivos antigos.
  8. Crie rotina: responda a alertas reais e revise o cofre, sem trocas arbitrárias mensais.

Ao terminar cada conta, deixe o gerenciador salvar o endereço correto e acrescente uma nota apenas quando houver instrução relevante, como localização do código de recuperação.

Não registre perguntas secretas, PINs ou tokens fora do cofre.

Perguntas frequentes

Qual é o tamanho ideal de uma senha?

Para uma conta protegida apenas por senha, use pelo menos 15 caracteres e prefira mais quando o serviço permitir.

Para credenciais aleatórias geradas e armazenadas, escolha um tamanho longo compatível com o site.

Para a frase principal do gerenciador, priorize várias palavras aleatórias e comprimento confortável, sem reutilização.

É seguro salvar senhas no navegador?

Pode ser uma opção adequada quando o perfil, o dispositivo e a conta de sincronização estão bem protegidos.

Use bloqueio de tela, atualizações, MFA e criptografia. Compare também recursos de exportação, recuperação, compartilhamento e compatibilidade antes de decidir entre o navegador e um gerenciador independente.

Uma frase conhecida é uma boa senha?

Não. Letras de música, citações, versículos, falas de filmes e ditados aparecem em listas de tentativa. Uma frase-senha deve reunir palavras escolhidas aleatoriamente e não deve ser copiada de exemplos públicos.

Devo anotar a senha em papel?

Um registro físico guardado em local controlado pode servir como recuperação da frase principal, especialmente para quem não possui outra rota segura.

Ele não deve ficar preso ao computador, na carteira ou visível. Para dezenas de contas, um cofre digital é mais prático e permite detectar reutilização.

MFA resolve o problema de uma senha fraca?

MFA reduz muito o risco, mas não justifica senha fraca ou reutilizada. Alguns métodos podem ser enganados por phishing, e a conta pode ter rotas alternativas de recuperação.

Use senha única e longa junto com o melhor segundo fator disponível.

Passkey elimina todas as senhas?

Apenas nos serviços que oferecem suporte e conforme o fluxo adotado por cada plataforma.

Durante a transição, muitas contas mantêm senha e métodos de recuperação. Revise quais formas de entrada continuam ativas e proteja todas elas.

Conclusão: segurança sem depender da memória

Criar senhas fortes não significa decorar combinações impossíveis. O método sustentável é usar uma credencial longa e exclusiva por conta, gerada e guardada em um gerenciador, enquanto você memoriza apenas a frase principal e os códigos realmente necessários.

Comece pelo cofre e pelo e-mail principal, elimine reutilizações nas contas críticas, ative MFA ou passkeys e organize a recuperação.

Assim, um vazamento isolado deixa de abrir toda a sua vida digital, e a segurança passa a depender de um sistema consistente — não de memória, improviso ou trocas periódicas sem motivo.