Onde estão as tuas palavras-passe guardadas, e quem mais as pode abrir

Publicado a por David Carrero

Se alguma vez carregaste em «Guardar palavra-passe» naquela janelinha que aparece em baixo, já usas um gestor de palavras-passe. Ninguém to disse, não escolheste nenhum, e tens um na mesma. Provavelmente com uma centena de entradas lá dentro.

Isso explica porque a pergunta mais repetida sobre palavras-passe não é «como faço uma boa», mas «onde estão as minhas». As pessoas não procuram um manual de segurança: procuram uma lista que sabem que existe e não conseguem encontrar.

A lista existe. Mas o sítio onde está guardada importa muito menos do que a resposta à pergunta seguinte, aquela que quase ninguém faz: o que é preciso para a abrir?

Onde estão, consoante o que uses

No Chrome estão no gestor de palavras-passe da Google. Vivem em dois sítios ao mesmo tempo: uma cópia no computador e outra na tua conta Google, sincronizadas. Vêem-se em passwords.google.com ou nas definições do próprio navegador.

No Safari, iPhone e Mac estão no porta-chaves do iCloud, que há pouco tempo passou a ter aplicação própria, Palavras-passe. Mesma ideia: no dispositivo e na tua conta Apple.

No Firefox estão em dois ficheiros dentro do teu perfil, e vale a pena conhecer os nomes: logins.json, onde vão os utilizadores e as palavras-passe cifrados, e key4.db, onde vai a chave que os decifra. A Mozilla documenta-o exatamente assim, com esses nomes.

No Edge estão na tua conta Microsoft, com o mesmo esquema do Chrome. E no Android é o mesmo gestor da Google que o Chrome usa, mesmo que o abras pelas definições do telemóvel.

Até aqui, a resposta que procuravas. Agora a parte que muda alguma coisa.

Os três modelos, e porque não são equivalentes

Todos dizem «as tuas palavras-passe estão cifradas». É verdade nos três casos e não significa o mesmo em nenhum, porque o que muda é quem tem a chave.

O porta-chaves da Apple está cifrado ponta a ponta. As chaves que o abrem a Apple não as conhece; existem apenas nos teus dispositivos de confiança. A Apple publica-o na sua documentação de segurança e acrescenta um pormenor que se agradece: o sistema limita as tentativas, precisamente para que nem sequer de dentro da sua própria infraestrutura se possa andar a tentar à bruta. Não há nada para ativar. Já é assim.

Na Google esse modo existe, mas é opcional. Por omissão as tuas palavras-passe viajam cifradas e são guardadas cifradas, mas com chaves geridas pela Google. Podes mudar isso: uma frase de acesso de sincronização —ou a encriptação no dispositivo, consoante por onde entres— deixa as chaves só nas tuas mãos. A diferença prática é enorme e a maioria das pessoas nunca a ativou, porque ninguém lhes explicou que existia. Tem um preço, e há que dizê-lo por inteiro: se te esqueceres dessa frase, as tuas palavras-passe guardadas não as recupera ninguém. É exatamente o sentido da expressão «só tu».

No Firefox, sem palavra-passe principal, a cifra não te protege de quem tiver os teus ficheiros. É a parte mais incómoda deste artigo, e quem o diz é a Mozilla, não nós: sem uma palavra-passe principal definida, qualquer pessoa que copie logins.json e key4.db do teu perfil consegue ler as tuas credenciais. Os dois ficheiros viajam juntos: um leva o cadeado, o outro a chave. Pôr uma palavra-passe principal é o que cifra essa chave e parte o par.

O cenário real não é um filme

Quando alguém imagina que lhe roubam as palavras-passe, imagina alguém a atacar servidores. Na prática os dois casos que acontecem são muito mais domésticos.

O primeiro: alguém com acesso ao teu computador desbloqueado. Não é preciso saber nada. A lista está a dois cliques nas definições do navegador, e mesmo que peça a palavra-passe do sistema para as mostrar em claro, essa palavra-passe é conhecida de quem vive contigo ou já te viu escrevê-la.

O segundo: um programa que copia o perfil do teu navegador. Não arromba nada. Leva os ficheiros e abre-os noutro sítio com calma. É um tipo de software tão comum que tem nome próprio na indústria, infostealer, e é a razão exata pela qual «mas elas estão cifradas» precisa sempre da pergunta seguinte: cifradas, está bem — e a chave, onde está?

Contra esse segundo cenário, o modelo da Apple aguenta, o da Google aguenta se ativaste a frase, e o Firefox sem palavra-passe principal não aguenta nada.

O que fazer, por ordem do que mais muda

Um. Se usas Firefox, põe-lhe uma palavra-passe principal. É uma caixa nas definições de privacidade e é, de longe, a mudança que mais protege por menos esforço de toda esta lista.

Dois. Se usas Chrome ou Android, entra no gestor da Google e ativa a encriptação no dispositivo ou a frase de sincronização. Aponta-a nalgum sítio físico antes de a ativar, e percebe o que estás a assinar: a partir desse momento essa frase é a única porta.

Três. Olha para a palavra-passe da conta que guarda tudo o resto. A tua conta Google, o teu ID Apple ou a tua conta Microsoft deixaram de ser «mais uma conta» no momento em que começaste a guardar palavras-passe lá dentro: agora são a chave do resto. Se essa palavra-passe a inventaste tu há oito anos, passa-a pelo verificador e vê o que diz. E se te der para aí, troca-a por uma do gerador.

Quatro. Ativa o segundo fator nessa conta. É o passo que transforma «sabem a tua palavra-passe» em «não entram na mesma».

Isto chega, ou preciso de um gestor a sério?

Depende para quê, e aqui a resposta honesta não é a que vende.

Para a maior parte das pessoas, o gestor do navegador com a cifra bem configurada chega, e é infinitamente melhor do que a alternativa real, que não é um gestor melhor: é a mesma palavra-passe repetida em quarenta sítios.

Um gestor dedicado ganha quando aparecem coisas que o do navegador faz mal ou não faz: usar dois navegadores diferentes sem enlouquecer, partilhar uma palavra-passe com a tua companheira sem a mandar por WhatsApp, guardar coisas que não são palavras-passe, sair de um ecossistema sem perder tudo, ou poder auditar o código de quem guarda os teus segredos. Falamos disso noutro artigo, e o resumo é que o salto grande não é de um gestor para outro: é de nenhum para qualquer um.

O que procuravas na realidade

Procuravas uma lista. Está em passwords.google.com, na aplicação Palavras-passe do teu iPhone ou nas definições do teu navegador, consoante o que uses.

Mas já que lá estás, repara noutra coisa: quantas vezes a mesma palavra-passe se repete nessa lista. Os três gestores dizem-to se lhes perguntares. Esse número explica a tua situação real melhor do que qualquer coisa que possas ler sobre cifra, este artigo incluído.


Fontes: documentação de segurança da Apple sobre o porta-chaves do iCloud —cifrado ponta a ponta com chaves que a Apple não conhece e com limitação de tentativas— · ajuda do Google Chrome sobre sincronização, frase de acesso de sincronização e encriptação no dispositivo · documentação da Mozilla sobre como o Firefox guarda as palavras-passe (logins.json e key4.db) e sobre a palavra-passe principal.

Foto de Ron Lach · Pexels

← Voltar ao blog