Existem muitos geradores de senha gratuitos, e a maioria produz senhas que parecem igualmente aleatórias à primeira vista. As diferenças que realmente importam — de onde vem a aleatoriedade, se algo é transmitido, quanto você pode personalizar — não são visíveis no resultado em si. Este é um guia sobre os critérios que vale a pena verificar, não apenas uma lista de nomes.
Resumo
- A pergunta mais importante para qualquer gerador de senha é se ele roda inteiramente no lado do cliente (no seu navegador) ou envia uma requisição para um servidor.
- A segunda pergunta mais importante é qual fonte de aleatoriedade ele usa — um CSPRNG declarado (como a Web Crypto API) versus um método não declarado.
- Ferramentas geradoras autônomas, geradores integrados a gerenciadores de senhas, e geradores integrados ao navegador resolvem todos o mesmo problema com trade-offs diferentes em conveniência e portabilidade.
- Os níveis gratuitos de gerenciadores de senhas completos (Bitwarden, NordPass, 1Password, Proton Pass) tipicamente incluem um gerador junto com recursos mais amplos; ferramentas autônomas como o PassGenerate focam apenas na geração, sem exigir conta.
Resposta curta
O melhor gerador de senha gratuito para você é aquele que você consegue verificar que roda inteiramente no lado do cliente, declara uma fonte real de aleatoriedade (CSPRNG, não Math.random()), e oferece a personalização de que você precisa (comprimento, conjuntos de caracteres, ou modo frase-senha). O PassGenerate é construído especificamente em torno desses três critérios — veja É seguro usar geradores de senha online? para saber como verificar você mesmo qualquer gerador, incluindo este.
Os critérios que realmente importam
1. Geração no lado do cliente vs. no lado do servidor. Um gerador que calcula a senha inteiramente no seu navegador nunca tem a oportunidade de registrar o que cria, mesmo que acidentalmente. Um gerador que envia uma requisição para um servidor para "gerar" uma senha introduz uma etapa de transmissão sem nenhuma justificativa técnica para essa tarefa. Isso é verificável por você mesmo com a aba Rede das ferramentas de desenvolvedor do seu navegador.
2. Fonte de aleatoriedade declarada. Procure uma menção explícita ao crypto.getRandomValues() da Web Crypto API ou a um CSPRNG equivalente. Ferramentas que não dizem como geram aleatoriedade deixam aberta a possibilidade de estarem usando um método não criptográfico, inadequado para qualquer coisa sensível à segurança mesmo que o resultado pareça aleatório a olho humano.
3. Personalização. No mínimo: comprimento ajustável, e controle sobre quais conjuntos de caracteres são incluídos (maiúsculas, minúsculas, dígitos, símbolos). O modo frase-senha (uma sequência de palavras aleatórias de dicionário) é uma opção útil para senhas que você precisa digitar de memória, já que geralmente é mais fácil de inserir corretamente do que uma sequência de símbolos de força equivalente.
4. Nenhuma conta exigida. Gerar uma senha é uma operação sem estado — não precisa saber quem você é. Um gerador que exige cadastro antes de deixá-lo gerar qualquer coisa está adicionando atrito (e um ponto de coleta de dados) sem nenhuma razão funcional.
Onde cada tipo de ferramenta se encaixa
Os geradores autônomos baseados em navegador (como o PassGenerate) focam na única tarefa de geração, não exigem conta, e são fáceis de verificar como sendo do lado do cliente já que há pouco mais na página competindo por atenção. O trade-off é que eles não armazenam nada — você gera, copia, e usa a senha em outro lugar.
Os geradores integrados a gerenciadores de senhas (Bitwarden, NordPass, 1Password, Proton Pass, e outros) são convenientes se você já usa aquele gerenciador, já que a senha gerada pode ser salva diretamente no seu cofre no mesmo fluxo. O gerador do Bitwarden especificamente tem a vantagem de fazer parte de um código-fonte aberto que passa por auditorias de segurança anuais de terceiros (incluindo a empresa Cure53), então sua implementação de aleatoriedade pode ser verificada de forma independente em vez de ser aceita por fé. Veja a análise do NordPass e Gerenciador de senhas vs. salvamento no navegador para mais sobre escolher um gerenciador em si.
Os geradores integrados ao navegador (Chrome, Firefox, Safari todos oferecem um quando você está criando uma conta em um site) são convenientes porque aparecem automaticamente no momento certo, mas tipicamente estão presos ao armazenamento de senhas salvas daquele navegador específico, o que afeta a portabilidade se você trocar de navegador ou precisar da senha em algum lugar onde o navegador não está envolvido.
Os geradores de sistema operacional ou linha de comando (por exemplo, openssl rand, ou as ferramentas CLI de gerenciadores de senhas) são uma opção legítima para usuários técnicos que querem verificar diretamente a fonte de aleatoriedade lendo o código-fonte da ferramenta, mas não são uma opção prática para a maioria das pessoas gerando uma senha para se cadastrar em um site.
Uma forma prática de escolher
Você não precisa avaliar cada opção exaustivamente. Um processo razoável: se você já usa um gerenciador de senhas, use seu gerador integrado — é uma ferramenta a menos em que confiar, e a senha vai direto para o armazenamento. Se você não usa um gerenciador, ou precisa de uma senha para algo que o gerenciador não vai tocar (uma conta compartilhada, um cadastro único), use um gerador autônomo do lado do cliente e verifique-o você mesmo uma vez usando a checagem da aba Rede — depois disso, você pode confiar na ferramenta para uso futuro sem verificar novamente toda vez.
Principais conclusões
- Avalie geradores de senha pela execução no lado do cliente, fonte de aleatoriedade declarada, e personalização — não por quão "avançada" a interface parece.
- A execução no lado do cliente é diretamente verificável por você mesmo via as ferramentas de desenvolvedor do seu navegador; você não precisa acreditar na palavra de um fornecedor.
- Geradores integrados a gerenciadores de senhas são convenientes se você já usa aquele gerenciador; ferramentas autônomas como o PassGenerate são adequadas quando você não precisa de armazenamento, apenas de geração.
- O gerador do Bitwarden merece menção especial por fazer parte de um código-fonte aberto e auditável de forma independente.
Por que você pode confiar no PassGenerate
- As senhas são geradas localmente no seu navegador usando a Web Crypto API.
- Nenhuma senha é transmitida para servidores.
- Usa um gerador de números pseudoaleatórios criptograficamente seguro (CSPRNG).
- Segue as melhores práticas modernas de segurança recomendadas pelo NIST e OWASP.
Referências
- Documentação da Web Crypto API do MDN
- OWASP Password Storage Cheat Sheet
- NIST SP 800-63B – Diretrizes de identidade digital
Conclusão
O melhor gerador de senha gratuito não é aquele com a interface mais chamativa — é aquele que você consegue verificar que roda no lado do cliente, declara uma fonte real de aleatoriedade criptográfica, e oferece a personalização que seu caso de uso específico precisa. Se esse é o gerador integrado do seu gerenciador de senhas ou uma ferramenta autônoma como o PassGenerate depende principalmente de você querer que o resultado vá direto para um cofre ou usá-lo em algum lugar onde seu gerenciador não está envolvido.