0

Estimador de Tempo de Quebra de Palavras-passe

Escreva uma palavra-passe e veja um cálculo de entropia transparente e estimativas honestas do tempo de quebra em vários cenários de ataque claramente identificados — tudo calculado no seu navegador, nunca uma pontuação de força misteriosa.

🔒 Processado inteiramente em seu navegador – nada que você digita aqui é carregado.

Nada do que escrever aqui é transmitido ou armazenado em lado algum. A contagem de caracteres, a fórmula de entropia e todas as estimativas de tempo de quebra abaixo são executadas como simples cálculos JavaScript diretamente no seu navegador — esta ferramenta não faz qualquer pedido de rede.

Conjuntos de caracteres detetados

    Tamanho do conjunto: 0

    Cálculo da entropia (mostra o seu funcionamento)

    Entropia efetiva: 0 bits

    Avisos de padrões fracos

      Isto verifica apenas uma pequena lista integrada de cerca de 100 palavras-passe extremamente comuns, compilada a partir de listas amplamente publicadas — não é uma base de dados de violações reais e não é exaustiva. O facto de não corresponder à lista, por si só, diz pouco; a entropia e as verificações de padrões acima são mais importantes.

      Tempo de quebra estimado por cenário de ataque

      Cenário de ataque Taxa de tentativas Tempo estimado para quebrar (caso médio)
      Início de sessão online, com limite de tentativas (bloqueios/atrasos após tentativas falhadas) ~100 tentativas/segundo
      Início de sessão online, sem limite de tentativas ~1.000 tentativas/segundo
      Ataque offline a um hash lento (bcrypt, scrypt, Argon2) ~10.000 tentativas/segundo
      Ataque offline a um hash rápido sem sal (ex.: MD5, SHA-1, NTLM), uma GPU de consumo ~10 mil milhões de tentativas/segundo
      Ataque offline a um hash rápido, grande cluster de cracking com múltiplas GPUs ~1 bilião de tentativas/segundo

      Estas taxas de tentativa são valores ilustrativos, de ordem de grandeza, baseados em benchmarks de hardware e hashing publicados habitualmente — não são uma previsão sobre qualquer atacante, dispositivo ou ano específico.

      A processar... 0%

      Resultado

      A maioria dos medidores de força de palavras-passe mostra uma barra colorida e um rótulo inventado — "fraca", "boa", "forte" — sem forma de verificar o raciocínio por detrás. Esta ferramenta faz o contrário: mostra cada passo do cálculo. Escreva uma palavra-passe e veja-a detetar quais os conjuntos de caracteres que usou (minúsculas, maiúsculas, dígitos, símbolos), somar o tamanho do conjunto resultante e aplicar o comprimento exato e o tamanho do conjunto da sua palavra-passe à fórmula padrão de entropia, entropia = comprimento × log₂(tamanho do conjunto), para que possa verificar o número por si mesmo, em vez de confiar numa caixa negra.

      A entropia por si só não conta a história toda, por isso a ferramenta também procura os padrões que tornam uma palavra-passe mais fácil de adivinhar do que o seu comprimento bruto sugere: sequências de caracteres como "abc" ou "456", repetições de caracteres como "aaa" e correspondências exatas com uma pequena lista integrada de cerca de 100 das palavras-passe mais comuns entre as que já foram expostas publicamente. Nada disto envolve uma ligação a uma base de dados de violações em tempo real — é uma heurística honesta e offline — mas, quando é encontrada uma correspondência, a entropia efetiva usada na tabela de tempos de quebra é reduzida (ou, no caso de uma correspondência com a lista de palavras-passe comuns, limitada a um valor próximo do tamanho dessa lista), porque um verdadeiro atacante tentaria as suposições óbvias primeiro, independentemente do tamanho teórico do espaço de chaves.

      A tabela de tempos de quebra converte essa entropia efetiva em estimativas de tempo reais em cinco cenários que abrangem o espetro realista de ataques: um formulário de início de sessão online com limitação de taxa (~100 tentativas/segundo), um formulário online sem limitação de taxa (~1.000 tentativas/segundo), um ataque offline contra um hash lento e deliberadamente caro como bcrypt, scrypt ou Argon2 (~10.000 tentativas/segundo), um ataque offline contra um hash rápido e sem sal como MD5, SHA-1 ou NTLM numa única GPU de consumo (~10 mil milhões de tentativas/segundo) e o mesmo hash rápido quebrado num grande cluster com múltiplas GPUs (~1 bilião de tentativas/segundo). Estas taxas são valores ilustrativos, de ordem de grandeza, retirados de benchmarks de hardware e hashing publicados habitualmente — não são uma previsão vinculada a um atacante, dispositivo ou ano específico — e são exatamente a razão pela qual a mesma palavra-passe pode ser "instantânea" contra um hash rápido offline e "séculos" contra um ataque lento e com limitação de taxa.

      Tudo o que está acima é executado como simples análise de strings em JavaScript e aritmética Math.log2 diretamente no separador do seu navegador. Não há hashing criptográfico, não há comunicação com o servidor e, mais importante, esta ferramenta não faz qualquer pedido de rede — a palavra-passe que escrever nunca é transmitida, registada ou armazenada em lado algum, e a página continua a funcionar se se desligar da internet depois de carregar.