# password.es · Verificador de palavras-passe

> Não contamos maiúsculas nem símbolos: procuramos a tua palavra-passe em dicionários de palavras, nomes, cidades e padrões de teclado, e estimamos as tentativas necessárias.

password.es · Original: https://password.es/pt/verificador/

---

# Analise a sua palavra-passe em detalhe

Não contamos maiúsculas nem símbolos: procuramos a tua palavra-passe em dicionários de palavras, nomes, cidades e padrões de teclado, e estimamos as tentativas necessárias.

Toda a análise ocorre no seu navegador. N&atilde;o enviamos qualquer informaç&atilde;o nem armazenamos os resultados.

Por omiss&atilde;o ocultamos a palavra-passe. Pode alternar a visibilidade através do bot&atilde;o lateral.

O veredicto vem do tempo, n&atilde;o de uma percentagem.

para a quebrar por força bruta

## O que encontrámos na tua palavra-passe

- Escreve uma palavra-passe acima para a analisar.

N&atilde;o encontrámos nenhum padr&atilde;o conhecido, por isso este número é um **tecto**: vale se a tua palavra-passe for mesmo aleatória. Se foste tu a pensá-la, o mais provável é que seja bastante menos.

A força bruta é estimada a **10^12 tentativas por segundo**, a ordem de grandeza de um ataque *offline* contra um hash rápido — o mesmo modelo que [o gerador](https://password.es/) usa. Contra um hash lento (`bcrypt`, `Argon2`) o valor sobe muitas ordens de grandeza.

## Como isto funciona, e o que n&atilde;o pode saber

Procuramos a tua palavra-passe em dicionários de palavras-passe expostas, palavras, nomes próprios, apelidos, cidades, datas e percursos de teclado, e reconhecemos truques comuns como escrever ao contrário ou trocar `a` por `@`. Usamos [zxcvbn-ts](https://github.com/zxcvbn-ts/zxcvbn), de código aberto, a correr inteiramente no teu navegador.

**O que n&atilde;o podemos saber:** se encontramos um padr&atilde;o, o número é fiável — esse padr&atilde;o é o atalho que um atacante usaria. Se n&atilde;o encontramos nenhum, o número é apenas um **tecto**: significa que n&atilde;o conhecemos o teu padr&atilde;o, n&atilde;o que ele n&atilde;o exista.

Por isso o único número exacto deste site está n [o gerador](https://password.es/): aí é a máquina que cria a palavra-passe ao acaso, e ent&atilde;o sabemos exactamente quantas combinaç&otilde;es existem. Aqui só podemos estimar.

N&atilde;o enviamos a tua palavra-passe para lado nenhum nem a guardamos. A única coisa que viaja pela rede é o analisador, descarregado quando começas a escrever.

## Como ler a classificação

O veredicto sai do tempo que custaria parti-la, não de uma soma de pontos pela variedade de caracteres. «Muito fraca» significa menos de um segundo perante um ataque offline; «Muito forte», mais de cem mil anos. Ainda assim, nunca reutilizes uma palavra-passe e apoia-te num gestor a sério.

Mistura os caracteres e evita padrões previsíveis (1234, qwerty, datas pessoais). Se aparecerem avisos a laranja, lê-os: apontam o que enfraquece mesmo a tua chave.

## Perguntas frequentes

### Que algoritmo é usado?

zxcvbn, a biblioteca de código aberto que procura a tua palavra-passe em dicionários de palavras, nomes, cidades, datas e padrões de teclado e estima quantas tentativas custaria. Antes usávamos o PasswordMeter (2006), que contava variedade de caracteres: dava «muito forte» a `Palavra1!` e «muito fraca» a uma frase de cinco palavras ao acaso. Exatamente ao contrário.

### As minhas palavras-passe ficam guardadas?

Nunca. O cálculo acontece no teu navegador e não enviamos nada para o servidor. Podes desligar-te da Internet e continua a funcionar.

### O que é uma palavra-passe «suficiente»?

A que aguenta tempo suficiente e não aparece em nenhum dicionário. Aponta a «Forte» ou «Muito forte» e a que a lista de achados venha vazia: um padrão que encontramos é um atalho que o atacante também tem. Mesmo assim, junta-lhe um gestor e o duplo fator.

### Que outros recursos recomendam?

Além do gerador, vê os nossos guias em password.es para aprender a criar palavras-passe memoráveis e a ligar medidas adicionais como gestores ou chaves físicas.

### Porque é que o gerador usa 27 símbolos e aqui se contam 33?

Porque medem coisas diferentes. Aqui, se escreveres um símbolo, assumimos que podias ter escrito qualquer um dos 33 de um teclado ASCII: é o alfabeto que um atacante teria de percorrer. O gerador usa 27 de propósito, deixando de fora as aspas e as barras, que partem palavras-passe quando as colas em terminais, folhas de cálculo e ficheiros de configuração. Os seis que faltam custam menos de um terço de bit por caractere; uma palavra-passe que se parte ao copiar custa bastante mais.
