1001Ferramentas
📋 Segurança

Auditor de Política de Senhas (em Lote)

Testa uma lista de senhas contra a política que você define e mostra quais falham, quais regras violam e o regex equivalente.

Nada sai do seu navegador. A auditoria roda nesta página só com JavaScript: sem upload, sem requisição, sem armazenamento. O relatório mostra uma máscara (dois primeiros caracteres, comprimento, dois últimos) e nunca a senha inteira. Ainda assim, prefira valores de teste ou senhas que já estão em rotação.

Política

A busca é por trecho dentro da senha, ignorando caixa e acento.

Como cada regra é aplicada

As classes de caractere são ASCII, iguais às do regex gerado: [a-z], [A-Z], [0-9] e todo o resto como símbolo. Espaço conta como símbolo e letra acentuada cai em símbolo também, de modo que auditoria e regex nunca discordam sobre a mesma senha. O comprimento é contado em unidades UTF-16, igual ao que o .{min,max} faz.

Sequência é qualquer trio que anda pelo alfabeto ou pelos dígitos de um em um, para cima ou para baixo, mais três teclas vizinhas de uma fileira QWERTY — qwe e ewq caem nas duas. A regra de repetição procura o mesmo caractere três vezes seguidas. O NIST 800-63B pede piso de comprimento e denylist de valores já conhecidos; regras de composição além disso são opcionais, então deixe desmarcado o que você não exige de fato, em vez de auditar contra uma política mais dura que a real.

Testar uma lista de senhas contra a política da empresa

A política de senha costuma existir num documento e, em algum outro lugar, num campo de formulário que aceita coisa demais. O auditor aproxima os dois: você marca o que exige, cola as senhas de teste uma por linha e recebe o veredito de cada uma, com as regras que ela quebrou escritas por extenso. No fim aparece o resumo, com quantas passaram e quais regras derrubaram mais gente.

As classes de caractere são as mesmas do regex gerado: minúscula, maiúscula, dígito e tudo o mais como símbolo. Sequência é qualquer trio que anda pelo alfabeto ou pelos dígitos de um em um, para cima ou para baixo, mais três teclas vizinhas de uma fileira QWERTY. Repetição procura o mesmo caractere três vezes seguidas. A denylist compara sem caixa e sem acento, então Acme pega acme e ácme.

O regex sai pronto para colar na validação do backend, com um lookahead por classe exigida e o quantificador de comprimento no fim. Ele cobre exatamente essas duas coisas: denylist, sequência, repetição e o contador de classes mínimas continuam do lado de fora, porque virariam expressões ilegíveis. Mantenha essas quatro checagens no código, perto do regex, para que ninguém precise adivinhar onde elas moram.

Perguntas frequentes

As senhas coladas saem do navegador?
Não. A auditoria roda em JavaScript nesta página, sem upload, sem chamada de rede e sem gravar nada. O relatório copiável também é montado aqui. Mesmo assim, o hábito seguro é auditar valores de teste ou senhas que já estão em processo de troca, nunca as credenciais vivas de produção.
Por que a senha aparece cortada na tabela?
Para que a tela e o relatório copiado não virem uma lista de credenciais. A máscara mostra os dois primeiros caracteres, o comprimento e os dois últimos, o suficiente para você localizar a linha na sua fonte original. Senhas com menos de oito caracteres somem por inteiro, porque duas pontas já seriam quase tudo.
O regex gerado basta como validação?
Ele resolve comprimento e classes exigidas, que é a parte chata de escrever à mão. As demais regras precisam de código: comparar com a lista de palavras proibidas, procurar sequências e repetições e contar quantas classes distintas apareceram. Vale notar que o regex trata letra acentuada como símbolo, igual à auditoria desta página.

Ferramentas Relacionadas