=Todas as calculadoras

Calculadora de entropia de senha

Informe um comprimento de senha e escolha quais tipos de caracteres ela usa para ver a entropia em bits, uma nota de força, o número total de combinações possíveis e uma estimativa aproximada de quanto tempo levaria para quebrá-la.

caracteres
Entropia71,5 bits
Nota de forçaForte
Combinações possíveis10^22 combinations
Tempo estimado de quebra offlinecenturies

Como este cálculo funciona

A entropia mede o quão imprevisível é uma senha gerada aleatoriamente. Ela é calculada como bits = comprimento × log2(tamanho do conjunto), onde o tamanho do conjunto é o número de caracteres distintos disponíveis por posição: 26 para minúsculas, 26 para maiúsculas, 10 para dígitos e 32 para símbolos comuns. Selecionar mais tipos de caracteres aumenta o conjunto, e cada caractere extra no conjunto acrescenta um pouco de entropia a cada posição.

Cada caractere a mais de comprimento multiplica o número de senhas possíveis pelo tamanho do conjunto, então o comprimento tem um efeito desproporcional: acrescentar 4 caracteres a uma senha só de minúsculas quase dobra a entropia, enquanto ligar os símbolos acrescenta apenas alguns bits no total. É por isso que o conselho padrão é que «o comprimento vence a complexidade» — uma frase-senha longa feita de palavras comuns costuma ser bem mais forte do que uma bagunça curta de símbolos.

O tempo de quebra é estimado supondo que um atacante consiga testar 10 bilhões (1e10) de tentativas por segundo, uma taxa típica de ataques offline contra um arquivo de senhas roubado, sem sal ou com hash fraco, usando hardware de GPU moderno. Ataques online contra um formulário de login ativo costumam ser bem mais lentos por causa da limitação de tentativas, então os tempos reais de quebra online muitas vezes são bem maiores do que os mostrados aqui.

Exemplo resolvido

Uma senha de 12 caracteres usando minúsculas, maiúsculas e dígitos (tamanho de conjunto 62) tem entropia de 12 × log2(62) ≈ 71,5 bits, classificada como «forte», com cerca de 10^22 combinações possíveis e um tempo de quebra offline estimado na faixa de séculos. Reduza para 8 caracteres só de minúsculas (tamanho de conjunto 26) e a entropia cai para cerca de 37,6 bits — «razoável» no máximo, quebrável em segundos na taxa de tentativa suposta.

Tamanhos de conjunto usados neste cálculo

Cada categoria de caractere acrescenta um número fixo de possibilidades por posição. Esta calculadora as soma para obter o tamanho total do conjunto e então aplica bits = comprimento × log2(conjunto).

Conjunto de caracteresTamanho do conjuntoExemplo
Minúsculas26a, b, c … z
Maiúsculas26A, B, C … Z
Dígitos100–9
Símbolos32! @ # $ % ^ & * ( ) - _ = + etc.
Minúsculas + dígitos36ex.: 'a1b2c3d4'
Minúsculas + maiúsculas + dígitos62ex.: 'Kx9mQ2p7'
Todos os quatro conjuntos94ex.: 'Kx9!mQ2#p7'

As notas de força explicadas

Por que o comprimento vence a complexidade

Cada caractere adicional multiplica o número total de senhas possíveis pelo tamanho do conjunto de caracteres, enquanto ligar um novo tipo de caractere apenas amplia o conjunto para os caracteres que você já tem. Passar de 8 para 12 caracteres em uma senha só de minúsculas (conjunto 26) multiplica o espaço de chaves por cerca de 26⁴ — mais de 450.000 vezes maior — enquanto adicionar símbolos a uma senha existente de 8 caracteres o multiplica por apenas cerca de (58/26)⁸ ≈ 218 vezes. É por isso que as orientações de segurança desde meados da década de 2010 (incluindo a NIST SP 800-63B) preferem frases-senha longas e memoráveis a senhas curtas recheadas de símbolos, difíceis de digitar e fáceis de esquecer.

Premissas por trás da estimativa de tempo de quebra

O tempo de quebra estimado supõe um atacante que já possui o hash da senha (por exemplo, de um banco de dados roubado) e consegue fazer 10 bilhões de tentativas por segundo — uma taxa realista para quebrar um hash rápido e sem sal com GPUs modernas. Os tempos reais de quebra variam enormemente conforme o algoritmo de hash usado para armazenar a senha (bcrypt e Argon2 são propositalmente lentos e podem reduzir a taxa de tentativas para alguns milhares por segundo), conforme a senha aparecer em dicionários de senhas vazadas, e conforme o ataque ser offline ou online com limite de tentativas. Use o número para comparar escolhas de senha de forma relativa, não como uma garantia literal.

Perguntas frequentes

Quantos bits de entropia uma senha forte precisa ter?
As orientações de segurança geralmente tratam 60+ bits como razoavelmente forte para uma conta importante e de 80 a 128 bits como robusto contra ataques offline no futuro previsível. Abaixo de 28 bits, uma senha pode ser adivinhada quase instantaneamente; abaixo de 36 bits, ela cai diante de um atacante determinado em horas ou dias.
Adicionar símbolos ajuda mais do que aumentar o comprimento?
Não. Adicionar um caractere de comprimento sempre multiplica o seu espaço de chaves pelo tamanho total do conjunto, enquanto ligar os símbolos apenas amplia o conjunto para os caracteres que você já tem. Uma senha de 16 caracteres em minúsculas costuma vencer uma senha de 10 caracteres recheada de símbolos.
Esta calculadora armazena ou verifica minha senha real?
Não. Esta ferramenta nunca vê sua senha real — ela apenas recebe um comprimento e as categorias de caracteres que você pretende usar, e o cálculo de entropia roda localmente no seu navegador. Nada é transmitido, registrado ou salvo. Para suas contas reais, use um gerenciador de senhas para gerar e armazenar senhas únicas.
Por que a estimativa de tempo de quebra parece rápida ou lenta demais?
A estimativa supõe 10 bilhões de tentativas por segundo, uma referência para a quebra offline de um arquivo de senhas roubado e com hash fraco em hardware moderno. Um hash lento e bem salgado (como bcrypt ou Argon2) pode reduzir a taxa real do atacante para alguns milhares de tentativas por segundo, tornando os tempos reais de quebra muito mais longos do que o mostrado aqui. Encare o número como uma comparação relativa de força, não como uma contagem regressiva literal.
Qual a diferença entre entropia e os medidores de força dos sites?
Esta calculadora mede a entropia teórica supondo uma senha totalmente aleatória retirada de forma uniforme do seu conjunto de caracteres. Muitos medidores de força de sites também penalizam padrões previsíveis, palavras de dicionário e senhas reutilizadas, então uma senha pode ter entropia alta aqui e ainda assim ser marcada como fraca em outro lugar se não for de fato aleatória.
Devo usar uma string aleatória ou uma frase-senha?
Ambas podem atingir alta entropia se forem longas o suficiente. Uma senha verdadeiramente aleatória de 12+ caracteres variados e uma frase-senha de 5 a 6 palavras aleatórias sem relação (usando uma lista de palavras no estilo diceware) podem cair em faixas de entropia semelhantes, e as frases-senha costumam ser mais fáceis de digitar e lembrar. Evite citações, letras de música ou frases previsíveis — essas são adivinhadas com dicionários, não por força bruta.
Isso leva em conta padrões comuns como '123' ou 'password1'?
Não. A fórmula de entropia supõe aleatoriedade uniforme no conjunto de caracteres escolhido. Atacantes reais usam primeiro dicionários e ferramentas de quebra que reconhecem padrões, então substituições previsíveis (como 'P@ssw0rd') são quebradas muito mais rápido do que a entropia bruta sugere. Use o gerador aleatório de um gerenciador de senhas em vez de criar padrões à mão.
Esta ferramenta é fornecida apenas para informação geral. Verifique valores importantes por conta própria. · Última revisão: 25 de agosto de 2026