Estimador de Tempo de Quebra de Palavras-passe
Escreva uma palavra-passe e veja um cálculo de entropia transparente e estimativas honestas do tempo de quebra em vários cenários de ataque claramente identificados — tudo calculado no seu navegador, nunca uma pontuação de força misteriosa.
🔒 Processado inteiramente em seu navegador – nada que você digita aqui é carregado.
Resultado
A maioria dos medidores de força de palavras-passe mostra uma barra colorida e um rótulo inventado — "fraca", "boa", "forte" — sem forma de verificar o raciocínio por detrás. Esta ferramenta faz o contrário: mostra cada passo do cálculo. Escreva uma palavra-passe e veja-a detetar quais os conjuntos de caracteres que usou (minúsculas, maiúsculas, dígitos, símbolos), somar o tamanho do conjunto resultante e aplicar o comprimento exato e o tamanho do conjunto da sua palavra-passe à fórmula padrão de entropia, entropia = comprimento × log₂(tamanho do conjunto), para que possa verificar o número por si mesmo, em vez de confiar numa caixa negra.
A entropia por si só não conta a história toda, por isso a ferramenta também procura os padrões que tornam uma palavra-passe mais fácil de adivinhar do que o seu comprimento bruto sugere: sequências de caracteres como "abc" ou "456", repetições de caracteres como "aaa" e correspondências exatas com uma pequena lista integrada de cerca de 100 das palavras-passe mais comuns entre as que já foram expostas publicamente. Nada disto envolve uma ligação a uma base de dados de violações em tempo real — é uma heurística honesta e offline — mas, quando é encontrada uma correspondência, a entropia efetiva usada na tabela de tempos de quebra é reduzida (ou, no caso de uma correspondência com a lista de palavras-passe comuns, limitada a um valor próximo do tamanho dessa lista), porque um verdadeiro atacante tentaria as suposições óbvias primeiro, independentemente do tamanho teórico do espaço de chaves.
A tabela de tempos de quebra converte essa entropia efetiva em estimativas de tempo reais em cinco cenários que abrangem o espetro realista de ataques: um formulário de início de sessão online com limitação de taxa (~100 tentativas/segundo), um formulário online sem limitação de taxa (~1.000 tentativas/segundo), um ataque offline contra um hash lento e deliberadamente caro como bcrypt, scrypt ou Argon2 (~10.000 tentativas/segundo), um ataque offline contra um hash rápido e sem sal como MD5, SHA-1 ou NTLM numa única GPU de consumo (~10 mil milhões de tentativas/segundo) e o mesmo hash rápido quebrado num grande cluster com múltiplas GPUs (~1 bilião de tentativas/segundo). Estas taxas são valores ilustrativos, de ordem de grandeza, retirados de benchmarks de hardware e hashing publicados habitualmente — não são uma previsão vinculada a um atacante, dispositivo ou ano específico — e são exatamente a razão pela qual a mesma palavra-passe pode ser "instantânea" contra um hash rápido offline e "séculos" contra um ataque lento e com limitação de taxa.
Tudo o que está acima é executado como simples análise de strings em JavaScript e aritmética Math.log2 diretamente no separador do seu navegador. Não há hashing criptográfico, não há comunicação com o servidor e, mais importante, esta ferramenta não faz qualquer pedido de rede — a palavra-passe que escrever nunca é transmitida, registada ou armazenada em lado algum, e a página continua a funcionar se se desligar da internet depois de carregar.