Uma senha de oito caracteres com maiúscula, número e símbolo parece forte — mas, para o hardware que quebra senhas hoje, ela é questão de horas. Já uma frase secreta de quatro ou cinco palavras sorteadas ao acaso resistiria a séculos de tentativas. A diferença não é mágica, é matemática — e entender o porquê muda a forma como você protege todas as suas contas.
Antes da teoria, o atalho prático: o gerador gratuito do 1mail.lt tem modo de frase secreta com medidor de entropia e roda 100% no navegador, usando crypto.getRandomValues — nada do que você gera é enviado a servidor algum. Abra em outra aba e teste enquanto lê.
Neste guia: por que comprimento vence complexidade, como aplicar o método diceware, o que enfraquece uma frase e como combinar tudo com gerenciador de senhas e verificação em duas etapas.
Por que comprimento vence complexidade
A força de uma senha se mede em entropia: quantas tentativas um atacante precisa fazer, no pior caso, para acertar. Pense em cada palavra aleatória como um dado gigante. Se a lista tem 7.776 palavras — o padrão do diceware —, cada palavra sorteada multiplica por 7.776 o número de combinações possíveis:
- Duas palavras: cerca de 60 milhões de combinações — fraco demais.
- Quatro palavras: mais de 3,6 quatrilhões — já respeitável.
- Cinco palavras: multiplique tudo de novo por 7.776 — fora do alcance de qualquer ataque de força bruta realista.
Compare com trocar “a” por “@” numa senha curta: isso mal dobra o trabalho do atacante, enquanto uma palavra a mais multiplica por milhares. Comprimento aleatório vence complexidade decorada — e ainda é mais fácil de memorizar.
O método diceware na prática
Diceware é o jeito clássico de gerar frases secretas: sortear palavras de uma lista numerada com dados físicos — ou deixar um gerador confiável sortear por você. O processo:
- Use uma fonte de aleatoriedade de verdade: dados físicos ou um gerador que use a API criptográfica do navegador, como o pass.1mail.lt, que mostra a entropia de cada frase gerada.
- Sorteie no mínimo quatro palavras; cinco é o recomendado para contas importantes.
- Aceite o resultado como veio. Algo como cobre-lanterna-trinta-cacto parece absurdo, e essa é exatamente a graça: nenhum dicionário de ataque contém essa sequência.
- Separe as palavras com hífen ou espaço para digitar sem sofrimento, inclusive no celular.
A parte que ninguém gosta de ouvir: a frase precisa sair de um sorteio, não da sua cabeça. Humanos são péssimos geradores de acaso — escolhemos palavras conectadas entre si e ao nosso cotidiano, e as ferramentas de quebra exploram exatamente esses padrões. Se você “inventou” a frase, ela é mais previsível do que parece.
O que enfraquece uma frase secreta
Comprimento não salva uma frase previsível. Evite:
- Citações famosas e ditados: “ser ou não ser, eis a questão” está em qualquer lista de ataque, por mais longa que a frase seja.
- Letras de música e falas de filme: o mesmo problema — bancos de letras são públicos, e as ferramentas testam essas sequências primeiro.
- Substituições manjadas: P@ssw0rd e S3nh@F0rt3 não enganam ninguém; os programas de quebra aplicam essas trocas automaticamente.
- Dados pessoais: nome do filho, time, data de nascimento — tudo que está nas suas redes sociais entra no dicionário personalizado do atacante.
Uma frase por conta — e onde guardar tudo isso
Reutilizar até a melhor frase do mundo derruba tudo: basta um site vazar para todas as contas caírem juntas. A saída prática é o gerenciador de senhas: você memoriza uma única frase secreta longa — a chave-mestra do cofre — e deixa o programa criar e guardar senhas aleatórias exclusivas para cada serviço. Sua memória carrega cinco palavras; cada conta ganha credencial única.
E para cadastros que não merecem nem senha nem seu endereço real — testes, downloads, cupons —, um e-mail temporário do 1mail.lt evita expor sua caixa principal em bases que você não controla.
Combine com a verificação em duas etapas
Mesmo a melhor frase pode vazar em um phishing bem executado. Por isso, ative a autenticação em duas etapas em toda conta que oferecer, de preferência com aplicativo autenticador em vez de SMS. Os códigos de seis dígitos que mudam a cada 30 segundos seguem o padrão TOTP — explicamos o funcionamento no guia sobre o que é um código TOTP. Com frase forte e segunda etapa ativa, o invasor precisa vencer duas barreiras independentes — e quase sempre desiste antes.
Perguntas frequentes
Quantas palavras minha frase secreta deve ter?
Quatro é o mínimo aceitável; cinco é o recomendado para contas importantes, como e-mail principal e gerenciador de senhas; seis dão margem extra para quem quer proteção de longo prazo.
Trocar letras por números deixa a frase mais forte?
Quase nada. Se quer mais força, adicione uma palavra sorteada: cada palavra multiplica as combinações por milhares, enquanto substituições previsíveis mal dobram o esforço do atacante.
Preciso trocar a frase de tempos em tempos?
Não por rotina. Troque apenas se houver sinal de vazamento ou incidente no serviço. Trocas obrigatórias frequentes levam a frases mais fracas, anotadas em lugares inseguros.