Como criar uma frase secreta forte (e fácil de lembrar)

Como criar uma frase secreta forte (e fácil de lembrar)

Como criar uma frase secreta forte (e fácil de lembrar)

Uma senha de oito caracteres com maiúscula, número e símbolo parece forte — mas, para o hardware que quebra senhas hoje, ela é questão de horas. Já uma frase secreta de quatro ou cinco palavras sorteadas ao acaso resistiria a séculos de tentativas. A diferença não é mágica, é matemática — e entender o porquê muda a forma como você protege todas as suas contas.

Antes da teoria, o atalho prático: o gerador gratuito do 1mail.lt tem modo de frase secreta com medidor de entropia e roda 100% no navegador, usando crypto.getRandomValues — nada do que você gera é enviado a servidor algum. Abra em outra aba e teste enquanto lê.

Neste guia: por que comprimento vence complexidade, como aplicar o método diceware, o que enfraquece uma frase e como combinar tudo com gerenciador de senhas e verificação em duas etapas.

Por que comprimento vence complexidade

A força de uma senha se mede em entropia: quantas tentativas um atacante precisa fazer, no pior caso, para acertar. Pense em cada palavra aleatória como um dado gigante. Se a lista tem 7.776 palavras — o padrão do diceware —, cada palavra sorteada multiplica por 7.776 o número de combinações possíveis:

  • Duas palavras: cerca de 60 milhões de combinações — fraco demais.
  • Quatro palavras: mais de 3,6 quatrilhões — já respeitável.
  • Cinco palavras: multiplique tudo de novo por 7.776 — fora do alcance de qualquer ataque de força bruta realista.

Compare com trocar “a” por “@” numa senha curta: isso mal dobra o trabalho do atacante, enquanto uma palavra a mais multiplica por milhares. Comprimento aleatório vence complexidade decorada — e ainda é mais fácil de memorizar.

O método diceware na prática

Diceware é o jeito clássico de gerar frases secretas: sortear palavras de uma lista numerada com dados físicos — ou deixar um gerador confiável sortear por você. O processo:

  • Use uma fonte de aleatoriedade de verdade: dados físicos ou um gerador que use a API criptográfica do navegador, como o pass.1mail.lt, que mostra a entropia de cada frase gerada.
  • Sorteie no mínimo quatro palavras; cinco é o recomendado para contas importantes.
  • Aceite o resultado como veio. Algo como cobre-lanterna-trinta-cacto parece absurdo, e essa é exatamente a graça: nenhum dicionário de ataque contém essa sequência.
  • Separe as palavras com hífen ou espaço para digitar sem sofrimento, inclusive no celular.

A parte que ninguém gosta de ouvir: a frase precisa sair de um sorteio, não da sua cabeça. Humanos são péssimos geradores de acaso — escolhemos palavras conectadas entre si e ao nosso cotidiano, e as ferramentas de quebra exploram exatamente esses padrões. Se você “inventou” a frase, ela é mais previsível do que parece.

O que enfraquece uma frase secreta

Comprimento não salva uma frase previsível. Evite:

  • Citações famosas e ditados: “ser ou não ser, eis a questão” está em qualquer lista de ataque, por mais longa que a frase seja.
  • Letras de música e falas de filme: o mesmo problema — bancos de letras são públicos, e as ferramentas testam essas sequências primeiro.
  • Substituições manjadas: P@ssw0rd e S3nh@F0rt3 não enganam ninguém; os programas de quebra aplicam essas trocas automaticamente.
  • Dados pessoais: nome do filho, time, data de nascimento — tudo que está nas suas redes sociais entra no dicionário personalizado do atacante.

Uma frase por conta — e onde guardar tudo isso

Reutilizar até a melhor frase do mundo derruba tudo: basta um site vazar para todas as contas caírem juntas. A saída prática é o gerenciador de senhas: você memoriza uma única frase secreta longa — a chave-mestra do cofre — e deixa o programa criar e guardar senhas aleatórias exclusivas para cada serviço. Sua memória carrega cinco palavras; cada conta ganha credencial única.

E para cadastros que não merecem nem senha nem seu endereço real — testes, downloads, cupons —, um e-mail temporário do 1mail.lt evita expor sua caixa principal em bases que você não controla.

Combine com a verificação em duas etapas

Mesmo a melhor frase pode vazar em um phishing bem executado. Por isso, ative a autenticação em duas etapas em toda conta que oferecer, de preferência com aplicativo autenticador em vez de SMS. Os códigos de seis dígitos que mudam a cada 30 segundos seguem o padrão TOTP — explicamos o funcionamento no guia sobre o que é um código TOTP. Com frase forte e segunda etapa ativa, o invasor precisa vencer duas barreiras independentes — e quase sempre desiste antes.

Perguntas frequentes

Quantas palavras minha frase secreta deve ter?

Quatro é o mínimo aceitável; cinco é o recomendado para contas importantes, como e-mail principal e gerenciador de senhas; seis dão margem extra para quem quer proteção de longo prazo.

Trocar letras por números deixa a frase mais forte?

Quase nada. Se quer mais força, adicione uma palavra sorteada: cada palavra multiplica as combinações por milhares, enquanto substituições previsíveis mal dobram o esforço do atacante.

Preciso trocar a frase de tempos em tempos?

Não por rotina. Troque apenas se houver sinal de vazamento ou incidente no serviço. Trocas obrigatórias frequentes levam a frases mais fracas, anotadas em lugares inseguros.

Etiquetas:
#frase secreta # senha forte # diceware # gerenciador de senhas # segurança digital