Para descobrir se a sua senha vazou, comece pelos avisos que já existem no navegador e no gerenciador de senhas e complemente com um serviço sério de checagem de vazamentos. Os bons usam k-anonimato: enviam apenas um pedaço do resumo criptográfico da senha, nunca a senha inteira. Se o resultado for positivo, a ordem da resposta importa mais do que a pressa — troque primeiro a conta afetada, depois todas em que você repetiu aquela senha, e só então cuide do resto.
O que é, na prática, um vazamento de credenciais
Um vazamento acontece quando um serviço perde o controle da sua base de usuários e a lista de e-mails e senhas passa a circular fora dele. Essas listas são compiladas, combinadas com vazamentos antigos e reaparecem anos depois em pacotes gigantes. Por isso é comum receber um alerta sobre um site que você usou uma única vez, anos atrás: o dado continua vivo mesmo que a conta esteja abandonada.
Vale separar duas situações. Se o serviço guardava as senhas com hashing moderno e sal próprio, a exposição é menor; se guardava em texto puro ou com algoritmo antigo, a senha deve ser considerada conhecida. Como você raramente sabe qual foi o caso, o mais prudente é tratar toda notificação como se a senha já estivesse exposta.
Como funcionam os serviços de checagem
Um serviço de checagem compara o que você informa com bases de vazamentos já públicos. Nas implementações responsáveis, o seu navegador calcula o resumo criptográfico localmente e envia só os primeiros caracteres dele; o servidor devolve todos os resumos que começam daquele jeito e a comparação final acontece no seu dispositivo. É esse mecanismo, o k-anonimato, que permite a consulta sem que a senha completa saia do aparelho.
Duas ressalvas. Nenhuma base cobre tudo, então resultado negativo não é certificado de segurança. E só consulte serviços com política clara: um site que pede a senha inteira sem explicar como a trata é exatamente onde você não deveria digitá-la.
Os alertas que você já tem instalados
Antes de sair procurando ferramenta, olhe o que já está no seu computador. Navegadores modernos avisam quando uma credencial salva aparece em vazamentos conhecidos, e gerenciadores de senhas mantêm um painel de saúde apontando senhas vazadas, repetidas ou fracas. Ative essas verificações e percorra a lista de alertas de ponta a ponta: costuma ser a forma mais rápida de mapear o problema inteiro.
Credential stuffing: por que reutilizar senha contamina tudo
O risco real de um vazamento raramente é o site que vazou. É o ataque automatizado que pega aquele par de e-mail e senha e o testa em dezenas de outros serviços: banco, loja, rede social, painel de trabalho. Isso se chama credential stuffing e funciona por um motivo simples: muita gente usa a mesma senha em vários lugares.
Se uma senha vazou e você a reutilizou em cinco contas, o vazamento foi de cinco contas. A conta de e-mail merece atenção especial: quem controla a caixa principal consegue redefinir a senha de quase todo o resto. Comece por ela.
A ordem certa de resposta
- Troque a senha da conta que vazou, por uma nova e exclusiva.
- Troque a senha em todos os lugares onde você reutilizou a mesma combinação, começando pelo e-mail principal.
- Ative a verificação em duas etapas, de preferência com aplicativo autenticador em vez de SMS.
- Encerre as sessões ativas em todos os dispositivos, para expulsar quem já estava logado.
- Revise as configurações da conta atrás de rastros deixados por terceiros.
Esse último passo é o mais esquecido. Verifique se alguém adicionou um endereço de recuperação ou telefone que não é seu, se existem regras de encaminhamento automático copiando as suas mensagens, se há senhas de aplicativo ou tokens antigos ainda válidos e quais aplicativos de terceiros seguem autorizados. Trocar a senha sem limpar isso deixa a porta dos fundos aberta. Para a segunda etapa, um autenticador 2FA gratuito no navegador resolve sem instalar nada, e onde o serviço já oferecer login por passkey vale trocar a senha por ela de vez.
Por que mudar um caractere não adianta
Trocar senha123 por senha124 não protege ninguém. Quem opera esse tipo de ataque aplica variações previsíveis automaticamente: incrementar o número final, trocar o ano, acrescentar um ponto de exclamação. Se a senha antiga vazou, tudo que se parece com ela deve ser considerado vazado também. A nova precisa ser realmente nova e não pode se repetir em nenhum outro serviço.
Frase longa vence senha curta e complicada
Uma senha curta cheia de símbolos é difícil para você e fácil para uma máquina. Uma sequência de quatro ou cinco palavras aleatórias é o contrário: dá para memorizar e o espaço de busca cresce muito mais rápido com o comprimento do que com a variedade de caracteres. O detalhe decisivo é que as palavras sejam sorteadas, não escolhidas por você — nome do time, do cachorro e data de aniversário são as primeiras tentativas de qualquer ataque.
Na prática, deixe o gerenciador criar senhas longas e aleatórias para tudo e guarde na memória apenas as duas ou três que você precisa digitar sem ajuda: a do computador, a do gerenciador e a do e-mail. Para essas, um gerador de frases-senha dá um resultado forte e pronunciável, e o raciocínio por trás da escolha está detalhado em como criar uma frase secreta forte.
Como fazer isso não importar da próxima vez
Vazamentos vão continuar acontecendo e você não controla a segurança dos serviços que usa; o que dá para controlar é o alcance do estrago. Senha exclusiva em cada conta transforma um vazamento em um incidente isolado. Segunda etapa ativada faz a senha sozinha não bastar. E reduzir o número de lugares que têm o seu endereço principal diminui a superfície exposta: para cadastros descartáveis, testes e downloads, uma caixa de e-mail temporária mantém o endereço de verdade fora dessas bases.
Perguntas frequentes
É seguro digitar a minha senha em um site de checagem de vazamentos?
Em serviços reconhecidos que usam k-anonimato, sim, porque a senha completa não sai do seu dispositivo. Ainda assim, prefira consultar pelo endereço de e-mail ou usar o painel do próprio gerenciador de senhas.
Recebi um e-mail dizendo que minha senha vazou e pedindo pagamento. E agora?
Ignore e não responda. Essas mensagens de extorsão costumam citar uma senha antiga obtida em vazamentos públicos justamente para parecerem verdadeiras. Não há nada a negociar: troque a senha citada em todos os lugares onde ela ainda estiver em uso e ative a verificação em duas etapas.
De quanto em quanto tempo devo trocar minhas senhas?
Trocar por calendário não ajuda muito e costuma levar a variações fracas da mesma senha. Troque quando houver um motivo: um alerta de vazamento, uma suspeita de acesso indevido ou uma senha antiga que você sabe estar repetida. Fora isso, mantenha senhas longas e exclusivas criadas com um gerador de frases-senha seguras.