Como saber se a sua senha vazou e o que fazer em seguida

Como saber se a sua senha vazou e o que fazer em seguida

Como saber se a sua senha vazou e o que fazer em seguida

Para descobrir se a sua senha vazou, comece pelos avisos que já existem no navegador e no gerenciador de senhas e complemente com um serviço sério de checagem de vazamentos. Os bons usam k-anonimato: enviam apenas um pedaço do resumo criptográfico da senha, nunca a senha inteira. Se o resultado for positivo, a ordem da resposta importa mais do que a pressa — troque primeiro a conta afetada, depois todas em que você repetiu aquela senha, e só então cuide do resto.

O que é, na prática, um vazamento de credenciais

Um vazamento acontece quando um serviço perde o controle da sua base de usuários e a lista de e-mails e senhas passa a circular fora dele. Essas listas são compiladas, combinadas com vazamentos antigos e reaparecem anos depois em pacotes gigantes. Por isso é comum receber um alerta sobre um site que você usou uma única vez, anos atrás: o dado continua vivo mesmo que a conta esteja abandonada.

Vale separar duas situações. Se o serviço guardava as senhas com hashing moderno e sal próprio, a exposição é menor; se guardava em texto puro ou com algoritmo antigo, a senha deve ser considerada conhecida. Como você raramente sabe qual foi o caso, o mais prudente é tratar toda notificação como se a senha já estivesse exposta.

Como funcionam os serviços de checagem

Um serviço de checagem compara o que você informa com bases de vazamentos já públicos. Nas implementações responsáveis, o seu navegador calcula o resumo criptográfico localmente e envia só os primeiros caracteres dele; o servidor devolve todos os resumos que começam daquele jeito e a comparação final acontece no seu dispositivo. É esse mecanismo, o k-anonimato, que permite a consulta sem que a senha completa saia do aparelho.

Duas ressalvas. Nenhuma base cobre tudo, então resultado negativo não é certificado de segurança. E só consulte serviços com política clara: um site que pede a senha inteira sem explicar como a trata é exatamente onde você não deveria digitá-la.

Os alertas que você já tem instalados

Antes de sair procurando ferramenta, olhe o que já está no seu computador. Navegadores modernos avisam quando uma credencial salva aparece em vazamentos conhecidos, e gerenciadores de senhas mantêm um painel de saúde apontando senhas vazadas, repetidas ou fracas. Ative essas verificações e percorra a lista de alertas de ponta a ponta: costuma ser a forma mais rápida de mapear o problema inteiro.

Credential stuffing: por que reutilizar senha contamina tudo

O risco real de um vazamento raramente é o site que vazou. É o ataque automatizado que pega aquele par de e-mail e senha e o testa em dezenas de outros serviços: banco, loja, rede social, painel de trabalho. Isso se chama credential stuffing e funciona por um motivo simples: muita gente usa a mesma senha em vários lugares.

Se uma senha vazou e você a reutilizou em cinco contas, o vazamento foi de cinco contas. A conta de e-mail merece atenção especial: quem controla a caixa principal consegue redefinir a senha de quase todo o resto. Comece por ela.

A ordem certa de resposta

  1. Troque a senha da conta que vazou, por uma nova e exclusiva.
  2. Troque a senha em todos os lugares onde você reutilizou a mesma combinação, começando pelo e-mail principal.
  3. Ative a verificação em duas etapas, de preferência com aplicativo autenticador em vez de SMS.
  4. Encerre as sessões ativas em todos os dispositivos, para expulsar quem já estava logado.
  5. Revise as configurações da conta atrás de rastros deixados por terceiros.

Esse último passo é o mais esquecido. Verifique se alguém adicionou um endereço de recuperação ou telefone que não é seu, se existem regras de encaminhamento automático copiando as suas mensagens, se há senhas de aplicativo ou tokens antigos ainda válidos e quais aplicativos de terceiros seguem autorizados. Trocar a senha sem limpar isso deixa a porta dos fundos aberta. Para a segunda etapa, um autenticador 2FA gratuito no navegador resolve sem instalar nada, e onde o serviço já oferecer login por passkey vale trocar a senha por ela de vez.

Por que mudar um caractere não adianta

Trocar senha123 por senha124 não protege ninguém. Quem opera esse tipo de ataque aplica variações previsíveis automaticamente: incrementar o número final, trocar o ano, acrescentar um ponto de exclamação. Se a senha antiga vazou, tudo que se parece com ela deve ser considerado vazado também. A nova precisa ser realmente nova e não pode se repetir em nenhum outro serviço.

Frase longa vence senha curta e complicada

Uma senha curta cheia de símbolos é difícil para você e fácil para uma máquina. Uma sequência de quatro ou cinco palavras aleatórias é o contrário: dá para memorizar e o espaço de busca cresce muito mais rápido com o comprimento do que com a variedade de caracteres. O detalhe decisivo é que as palavras sejam sorteadas, não escolhidas por você — nome do time, do cachorro e data de aniversário são as primeiras tentativas de qualquer ataque.

Na prática, deixe o gerenciador criar senhas longas e aleatórias para tudo e guarde na memória apenas as duas ou três que você precisa digitar sem ajuda: a do computador, a do gerenciador e a do e-mail. Para essas, um gerador de frases-senha dá um resultado forte e pronunciável, e o raciocínio por trás da escolha está detalhado em como criar uma frase secreta forte.

Como fazer isso não importar da próxima vez

Vazamentos vão continuar acontecendo e você não controla a segurança dos serviços que usa; o que dá para controlar é o alcance do estrago. Senha exclusiva em cada conta transforma um vazamento em um incidente isolado. Segunda etapa ativada faz a senha sozinha não bastar. E reduzir o número de lugares que têm o seu endereço principal diminui a superfície exposta: para cadastros descartáveis, testes e downloads, uma caixa de e-mail temporária mantém o endereço de verdade fora dessas bases.

Perguntas frequentes

É seguro digitar a minha senha em um site de checagem de vazamentos?

Em serviços reconhecidos que usam k-anonimato, sim, porque a senha completa não sai do seu dispositivo. Ainda assim, prefira consultar pelo endereço de e-mail ou usar o painel do próprio gerenciador de senhas.

Recebi um e-mail dizendo que minha senha vazou e pedindo pagamento. E agora?

Ignore e não responda. Essas mensagens de extorsão costumam citar uma senha antiga obtida em vazamentos públicos justamente para parecerem verdadeiras. Não há nada a negociar: troque a senha citada em todos os lugares onde ela ainda estiver em uso e ative a verificação em duas etapas.

De quanto em quanto tempo devo trocar minhas senhas?

Trocar por calendário não ajuda muito e costuma levar a variações fracas da mesma senha. Troque quando houver um motivo: um alerta de vazamento, uma suspeita de acesso indevido ou uma senha antiga que você sabe estar repetida. Fora isso, mantenha senhas longas e exclusivas criadas com um gerador de frases-senha seguras.

Etiquetas:
#como saber se minha senha vazou # vazamento de senhas # credential stuffing # gerador de frases-senha # verificação em duas etapas # segurança de contas