O que responde hoje
Tudo depende de https://api.password.es. Três endereços respondem e um ainda não; a referência completa —parâmetros, campos e erros— está na documentação.
- POST/v1/generate Gera uma ou várias palavras-passe e devolve a sua análise.
- GET/openapi.json A descrição da API, em OpenAPI 3.1.
-
POST/mcp
Servidor MCP para assistentes. Uma ferramenta:
generate_password. - POST/v1/check 501 Ainda não existe. O erro explica o que falta e para onde ir entretanto.
Em dez segundos
Sem chave, sem registo e sem cabeçalhos. A chamada é toda esta:
curl -X POST https://api.password.es/v1/generate
Devolve uma palavra-passe de 16 caracteres e a sua análise: os bits, quanto aguentaria um ataque e um nível de 0 a 4 — os mesmos números que vês na página inicial deste sítio. Tudo o resto são opções.
A referência completa
Em a documentação da API estão os nove parâmetros, cada campo da resposta explicado um a um, os códigos de erro, os limites e como se escolhe a língua. É a página que se abre ao lado do editor; esta conta do que se trata.
O que ainda não existe
Sem datas, porque não as há. Conta-se para que se veja para onde isto vai, não como compromisso.
/v1/check. A intenção é que analise uma palavra-passe com os mesmos números do verificador. Hoje devolve501e diz porquê: exige o mesmo motor de padrões que a web, e isso custa entre 11 ms e 3,6 s de CPU por pedido conforme o que se lhe mande. Está pendente de uma decisão —onde pôr o tecto de comprimento— que ainda não foi tomada.- Verificar por k-anonymity: ver se uma palavra-passe aparece numa fuga de dados sem chegar a enviá-la inteira.
- O pacote local: o mesmo motor para correr na tua máquina e nunca nos chamar. É a parte cara disto tudo, por isso não a dês por garantida.
- Chaves e planos. Nem data nem compromisso. Hoje não há registo nem preços, e por isso não há uma única ligação para eles em toda a API — nem sequer no erro de limite ultrapassado.
O que não vamos esconder
Uma API que gera palavras-passe é, no fundo, um antipadrão: a palavra-passe viaja pela rede e passa por uma máquina que não é a tua. É agora, que se pode chamar a sério, que este aviso faz falta — não quando esta página era uma promessa.
Por isso não vive só aqui: cada resposta leva o seu próprio notice a dizer o mesmo, na língua que pedires. Para uma palavra-passe que vás usar a sério, o gerador deste sítio corre inteiro no teu navegador e não envia nada; o verificador, igual.
A saída a sério deste antipadrão é o pacote local da lista acima: o mesmo motor, na tua máquina, sem nós pelo meio. É uma intenção, não uma data.