1001Ferramentas
⏱️ Segurança

Estimador de tempo para quebrar senha

Estima o tempo para quebrar uma senha por força bruta em três cenários (online, offline e GPU), a partir do tamanho e do alfabeto usado. Não consulta dicionário de senhas vazadas.

Tempo de quebra, lido com ceticismo

Aquela barrinha verde escrito senha forte não explica nada. Aqui você digita a senha e vê a entropia estimada em bits e o tempo médio de quebra em cinco cenários concretos, do ataque online com throttling de dez tentativas por segundo até um adversário com um trilhão de tentativas por segundo, passando por bcrypt e por GPU. Serve para comparar candidatas antes de escolher uma.

A conta é a clássica de espaço de busca: comprimento vezes o log na base 2 do alfabeto usado, com desconto de 4 bits para três caracteres repetidos e de 6 bits para sequências óbvias como 1234, qwer ou asdf. O tempo exibido já divide esse espaço por dois, porque em média o atacante acerta na metade. O que a heurística não tem, apesar do nome, é o dicionário de senhas comuns da biblioteca zxcvbn: por isso P@ssw0rd sai com uns 53 bits e quase quatro dias de GPU, quando na vida real ela cai em segundos.

Leia o ranking, não o número absoluto: comparar duas senhas suas é o uso honesto desta página. Se a senha contém palavra de dicionário, nome de time, ano de nascimento ou o clássico troca-letra-por-número, corte vários zeros da estimativa por conta própria. Frase longa com palavras sem relação vence símbolo espalhado no meio. O valor digitado não sai do navegador, mas o campo mostra o texto na tela, então evite o hábito de digitar a senha real que você usa em produção.

Perguntas frequentes

Ela usa mesmo a biblioteca zxcvbn?
Não. Ela aplica heurísticas de entropia parecidas, sem o dicionário de senhas vazadas e de padrões de teclado que a biblioteca original carrega, então senhas comuns saem superestimadas.
A senha digitada é enviada para algum servidor?
Não. O cálculo inteiro acontece em JavaScript na sua aba, sem nenhuma requisição. Ainda assim, prefira testar variações em vez da senha real.
Quantos bits são suficientes?
Contra um hash lento como bcrypt ou argon2, 60 bits já seguram bem. Contra vazamento com hash rápido, mire em 80 bits ou mais, o que na prática significa quatro ou mais palavras sorteadas.

Ferramentas Relacionadas