Gerador de Senha Forte e Frase-Senha em Português
Sorteie uma senha forte, ou uma frase-senha de palavras em português que dá para decorar, e descubra por que uma senha parece segura e não é. Nada é salvo nem enviado.

Ajuste o tamanho abaixo e clique em Gerar senha. Ela é sorteada no seu aparelho e não sai daqui.
Gostou? Mostre pra todo mundo
Gere um card bonito com a marca do ValorFinal para postar nos Stories ou mandar no WhatsApp. Nada que você digitou aparece no card.
Escolha o tamanho e clique em Gerar senha, ou troque para a aba de frase-senha para receber palavras sorteadas em português. A terceira aba avalia uma senha de exemplo e mostra por que ela é fraca ou forte. Tudo acontece no seu aparelho: nenhuma senha é salva, enviada ou medida.
Como funciona o cálculo
Geração. Cada caractere sai de crypto.getRandomValues, o gerador criptográfico do navegador, com descarte dos valores que causariam viés de módulo. Quando você exige um caractere de cada tipo marcado, a senha inteira é sorteada de novo até passar, e não montada em posições fixas: é o que mantém todas as senhas válidas igualmente prováveis.
Avaliação. A aba de análise não usa a conta de composição de caracteres. Ela quebra o texto em pedaços reconhecíveis (repetição, sequência, caminho de teclado, palavra de dicionário, nome próprio, data, troca de letra por símbolo), atribui um custo em tentativas a cada pedaço e procura a divisão mais barata do texto inteiro, porque é essa que um ataque usaria. O que sobra sem padrão é cobrado como força bruta sobre o alfabeto observado. O método é o do zxcvbn (Wheeler, USENIX Security 2016), reescrito aqui com dicionários brasileiros.
Para identificadores aleatórios sem valor de segredo, veja o gerador de UUID; para conferir a soma de verificação de um arquivo, o gerador de hash SHA; para entender o que um token carrega, o decodificador de JWT.
Fórmula
Bits do sorteio, para senha que a máquina gerou:bits = comprimento × log2(tamanho do alfabeto)
Quando a senha é obrigada a conter pelo menos um caractere de cada tipo marcado, o espaço de senhas válidas fica menor e a conta acima passa a superestimar. O valor certo sai por inclusão e exclusão sobre as classes:válidas = Σ (-1)^|S| × (alfabeto - tamanho de S)^comprimento
É esse número que a página mostra quando a exigência está ligada.
Frase-senha: bits = palavras × log2(2048), ou seja 11 bits por palavra. Separador e capitalização são fixos e não somam.
Tempo de quebra: tempo = 2^(bits - 1) ÷ tentativas por segundo, com o expoente menos um porque em média o ataque acerta na metade do espaço. As tentativas por segundo mudam por cenário e estão escritas em cada linha da tabela.
Base: Web Crypto API (CSPRNG) do navegador, NIST SP 800-63B para as recomendações de senha e o método do zxcvbn (USENIX Security 2016) para a avaliação por padrão. Geração e avaliação rodam no navegador.
Limitações
- A avaliação só reconhece o que está nas listas dela. Frase em outro idioma, nome próprio raro ou gíria regional podem receber nota alta demais, e a página avisa quando suspeita disso.
- Os tempos de quebra dependem de hipóteses sobre o ataque e sobre o hardware. São ordens de grandeza para comparar senhas, não previsão.
- A força da senha não protege contra phishing, contra vazamento do próprio serviço nem contra malware no aparelho. Verificação em duas etapas continua necessária.
- A lista de palavras tem 2.048 itens e é do ValorFinal. Não é uma wordlist oficial nem a lista de dados da EFF, que é em inglês.
Coloque a calculadora de Senha Forte no seu site, de graça
Tem site, blog ou loja virtual? Esta calculadora tem uma versão para incorporar: você copia um código e cola no seu HTML. Sem cadastro, sem mensalidade e sem limite de acessos, e o cálculo acompanha a regra vigente sozinho.
calculadora de Senha Forte para sitever todas as calculadoras para site
Calculadoras relacionadas
Guias sobre este tema
IA no trabalho
Como usar inteligência artificial generativa no trabalho: o que ela faz bem e o que não faz, tarefas úteis, como escrever um bom prompt e os cuidados com dados sensíveis, LGPD e revisão humana.
Curso de informática básica grátis
Como aprender informática do zero, sem idade limite: mouse, teclado, arquivos, internet, e-mail e segurança contra golpes, passo a passo em linguagem simples.
Informática para concursos
O que cai de informática em concursos públicos e como estudar: hardware e software, Windows, pacote Office, internet e e-mail, e segurança da informação, com exemplos do que as bancas cobram.
LGPD para pequenas empresas
O que a LGPD exige de uma pequena empresa ou MEI na prática: dado pessoal e sensível, bases legais, direitos do titular, deveres do dia a dia, o papel da ANPD e os mitos mais comuns. Conteúdo educativo.
Cálculo auditável, com fórmula e fontes transparentes
Atualizado em . Fontes: Web Crypto API (CSPRNG) / NIST SP 800-63B (referência) / MDN.
Processamento local: esta ferramenta roda no seu navegador e nada é enviado a servidores automaticamente.
Referências técnicas
Links externos para o que foi consultado na construção desta página, com a natureza de cada fonte identificada. O conteúdo delas pode mudar sem aviso; em caso de divergência, vale sempre a fonte primária.
Incorpore esta calculadora no seu site (grátis)
Copie e cole o código no seu site. A calculadora se atualiza sozinha. O crédito ao ValorFinal vem junto do código e a gente agradece quem mantém, mas ele é opcional: pode remover sem perder o widget. O link sai com rel="nofollow", ou seja, não transfere autoridade de busca para a gente.
Perguntas frequentes
Como as senhas são geradas?
Cada caractere é sorteado com crypto.getRandomValues, o gerador criptográfico do próprio navegador. Não usamos Math.random, que é previsível e nunca deve gerar segredo. O sorteio descarta valores fora do maior múltiplo do tamanho do conjunto, técnica chamada de rejeição, para que nenhum caractere saia mais vezes que outro. Se você marcar a opção de exigir um caractere de cada tipo, a senha inteira é sorteada de novo até atender, em vez de ter posições fixas trocadas, porque só assim todas as senhas válidas continuam igualmente prováveis.
Minhas senhas ficam salvas em algum lugar?
Não. A senha existe apenas na memória do navegador enquanto a página está aberta. Nada vai para localStorage, para a URL, para log, para o histórico de navegação, para analytics ou para servidor. Ao recarregar a página, a senha desaparece. A página também não tem botão de compartilhar, de imprimir nem de gerar PDF, justamente porque essas ações levariam o segredo para fora da tela.
Por que uma senha de vinte letras iguais aparece como muito fraca?
Porque ela é fraca. A conta clássica de entropia, comprimento vezes o logaritmo do alfabeto, descreve o sorteio de uma senha aleatória e não serve para senha escolhida por gente: ela daria 94 bits para aaaaaaaaaaaaaaaaaaaa, que qualquer ataque acha na primeira centena de tentativas. A avaliação desta página procura repetição, sequência, caminho de teclado, palavra de dicionário em português, nome próprio brasileiro, data e as trocas de letra por símbolo, monta a divisão mais barata da senha e cobra por essa divisão. A conta ingênua continua na tela, ao lado, para você ver a diferença.
Frase-senha é mais segura que senha curta?
Depende de quantas palavras ela tem e de quem escolheu as palavras. Uma frase escolhida por você, tirada de uma música ou de um ditado, é fraca: está em qualquer lista de ataque. Uma frase de palavras realmente sorteadas é forte e ainda dá para decorar. A lista desta página tem 2.048 palavras do português, o que dá exatamente 11 bits por palavra sorteada: 6 palavras são 66 bits e 7 palavras são 77 bits. O separador e a letra maiúscula do começo são decisões fixas e públicas, então não entram na conta.
De onde vem a lista de palavras da frase-senha?
Do banco de palavras curado a mão das palavras cruzadas do próprio ValorFinal, filtrado para palavras de 4 a 8 letras, sem acento e sem cedilha, com no máximo seis palavras por prefixo de três letras. O arquivo é versionado no repositório, tem número de versão e é gerado por um script que qualquer pessoa pode rodar de novo e conferir. Não é a lista de dados da EFF, que é em inglês, e não afirmamos que exista uma lista oficial em português.
Quanto tempo leva para quebrar a minha senha?
Não existe uma resposta só. O mesmo segredo cai em segundos se o serviço guardou as senhas com um hash rápido e vazou, e resiste por séculos se o ataque precisa passar pela tela de login com bloqueio de tentativas. Por isso a página mostra quatro cenários, cada um com a hipótese escrita: tentativa no site com bloqueio, tentativa no site sem bloqueio, vazamento com bcrypt e vazamento com hash rápido. O tempo mostrado é o médio, ou seja, metade do espaço de busca.
A avaliação de força pode errar?
Pode, e ela avisa quando isso é provável. O método só enxerga o que está nos dicionários dele: uma frase em inglês, um nome próprio raro, uma gíria regional ou uma palavra com acento podem receber nota mais alta do que merecem. Nesses casos a página mostra o aviso em vez de chamar a senha de segura. No sentido contrário o erro é seguro: se ela diz que a senha é fraca, ela é.
Devo reutilizar a mesma senha em vários sites?
Não. O vazamento de um único serviço derruba todos os outros em que a mesma senha foi usada, e isso acontece com frequência. Use uma senha diferente por serviço, guardada em um gerenciador de senhas, e ative a verificação em duas etapas onde existir. Uma senha forte protege contra adivinhação, não contra phishing nem contra malware no aparelho.
Posso colar aqui a senha que eu uso hoje?
Não recomendamos, e a página avisa isso na própria aba de análise. Nada sai do seu aparelho, mas o hábito de digitar a senha em uma página da internet é exatamente o que o golpe de phishing explora: da próxima vez pode ser um site parecido com este. Teste com uma senha inventada que siga o mesmo padrão da sua, que a avaliação vale igual.