# Uma API para gerar e verificar palavras-passe · password.es

> api.password.es já responde: POST /v1/generate devolve palavras-passe e a sua análise exacta, com os mesmos números deste sítio. 60 pedidos/min, sem registo.

password.es · Original: https://password.es/pt/api/

---

# Uma API para gerar e verificar palavras-passe

`api.password.es` já responde. Um pedido devolve palavras-passe e a sua análise com os mesmos números que vês neste sítio: a mesma fórmula de bits, o mesmo modelo de ataque e a mesma escala de nível do verificador.

**Sem registo e sem chave.** Chama-se e pronto: 60 pedidos por minuto e por IP. Gerar funciona hoje; verificar ainda não, e aqui em baixo diz-se exactamente porquê.

## O que responde hoje

Tudo depende de `https://api.password.es`. Três endereços respondem e um ainda não; a referência completa —parâmetros, campos e erros— está na [documentação](https://password.es/pt/api/docs/).

- POST/v1/generate Gera uma ou várias palavras-passe e devolve a sua análise.
- GET/openapi.json A descrição da API, em OpenAPI 3.1.
- POST/mcp Servidor MCP para assistentes. Uma ferramenta: `generate_password`.
- POST/v1/check 501 Ainda não existe. O erro explica o que falta e para onde ir entretanto.

## Em dez segundos

Sem chave, sem registo e sem cabeçalhos. A chamada é toda esta:

Uma palavra-passe, mais nada

```
curl -X POST https://api.password.es/v1/generate
```

Devolve uma palavra-passe de 16 caracteres e a sua análise: os bits, quanto aguentaria um ataque e um nível de 0 a 4 — os mesmos números que vês na página inicial deste sítio. Tudo o resto são opções.

## A referência completa

Em [a documentação da API](https://password.es/pt/api/docs/) estão os nove parâmetros, cada campo da resposta explicado um a um, os códigos de erro, os limites e como se escolhe a língua. É a página que se abre ao lado do editor; esta conta do que se trata.

## O que ainda não existe

Sem datas, porque não as há. Conta-se para que se veja para onde isto vai, não como compromisso.

- **`/v1/check`**. A intenção é que analise uma palavra-passe com os mesmos números do verificador. Hoje devolve `501` e diz porquê: exige o mesmo motor de padrões que a web, e isso custa entre 11 ms e 3,6 s de CPU por pedido conforme o que se lhe mande. Está pendente de uma decisão —onde pôr o tecto de comprimento— que ainda não foi tomada.
- **Verificar por k-anonymity**: ver se uma palavra-passe aparece numa fuga de dados sem chegar a enviá-la inteira.
- **O pacote local**: o mesmo motor para correr na tua máquina e nunca nos chamar. É a parte cara disto tudo, por isso não a dês por garantida.
- **Chaves e planos.** Nem data nem compromisso. Hoje não há registo nem preços, e por isso não há uma única ligação para eles em toda a API — nem sequer no erro de limite ultrapassado.

## O que não vamos esconder

Uma API que gera palavras-passe é, no fundo, um antipadrão: a palavra-passe viaja pela rede e passa por uma máquina que não é a tua. É agora, que se pode chamar a sério, que este aviso faz falta — não quando esta página era uma promessa.

Por isso não vive só aqui: **cada resposta leva o seu próprio `notice`** a dizer o mesmo, na língua que pedires. Para uma palavra-passe que vás usar a sério, [o gerador deste sítio](https://password.es/pt/) corre inteiro no teu navegador e não envia nada; [o verificador](https://password.es/pt/verificador/), igual.

A saída a sério deste antipadrão é o pacote local da lista acima: o mesmo motor, na tua máquina, sem nós pelo meio. É uma intenção, não uma data.
