← Back to Blog

Quanto uma senha deve ter de comprimento? Guia prático por tipo de conta

2025-12-26

A resposta honesta é "depende do que você está protegendo" — uma conta de fórum e uma carteira de criptomoedas não carregam o mesmo risco se comprometidas, então não precisam do mesmo comprimento de senha. Este artigo dá metas concretas de comprimento por tipo de conta, e explica por que as diretrizes atuais favorecem o comprimento sobre regras de composição como símbolos obrigatórios.

Resumo

  • O NIST SP 800-63B recomenda permitir (e incentivar) senhas longas em vez de impor regras de complexidade como símbolos obrigatórios.
  • 16 caracteres é um padrão razoável para a maioria das contas; 20+ para qualquer coisa que proteja dinheiro ou identidade; 24-32+ para a senha mestra do seu gerenciador de senhas.
  • O comprimento aumenta sua proteção exponencialmente; cada regra obrigatória de tipo de caractere adiciona comparativamente pouco. Veja Entropia de senhas explicada para a matemática.
  • O comprimento só ajuda se os caracteres forem genuinamente aleatórios — uma senha longa mas previsível (uma frase, um padrão de teclado) não obtém o benefício completo.

Resposta curta

Use pelo menos 16 caracteres para a maioria das contas, 20+ para contas financeiras ou críticas para identidade, e 24-32+ para a senha mestra do seu gerenciador de senhas ou qualquer outro ponto único de falha. O PassGenerate permite definir o comprimento diretamente e usa 16 por padrão, o que cobre o caso comum; aumente para contas de maior risco.

Comprimento recomendado por tipo de conta

Tipo de contaComprimento sugeridoPor quê
Conta de fórum ou newsletter de baixo risco12-16 caracteresConsequência baixa se comprometida; ainda assim vale a pena evitar tentativas triviais
E-mail e armazenamento em nuvem16-20 caracteresO e-mail costuma ser o caminho de recuperação para tudo o mais — sua comprometimento tem efeito cascata
Bancos e serviços financeiros20-24 caracteresExposição financeira direta; as instituições estão de qualquer forma exigindo mínimos cada vez mais longos
Contas de administrador, carteiras cripto, senha mestra do gerenciador24-32+ caracteresPonto único de falha — seu comprometimento pode expor tudo o que depende dele
Frase-senha memorável (quando você precisa digitá-la com frequência, de memória)4-6 palavras aleatóriasEntropia comparável ou melhor do que uma senha mais curta carregada de símbolos, mais fácil de digitar com precisão

Por que o NIST se afastou das regras de complexidade forçada

Políticas antigas de senha — uma maiúscula obrigatória, um dígito obrigatório, um símbolo obrigatório, rotação obrigatória a cada 90 dias — eram bem-intencionadas mas se mostraram contraproducentes na prática. A complexidade forçada empurra as pessoas para padrões previsíveis (Verao2024!, Senha1@) que satisfazem a regra enquanto adicionam pouca entropia real, e a rotação forçada empurra as pessoas a incrementar um dígito (Senha1, Senha2) em vez de escolher algo genuinamente novo.

O NIST formalizou essa mudança na Revisão 4 do SP 800-63B, publicada em 2025: os serviços devem permitir senhas de pelo menos 64 caracteres e devem aceitar espaços e toda a gama de caracteres imprimíveis; se uma senha for o único fator de autenticação, o NIST agora estabelece um mínimo de 15 caracteres, caindo para 8 caracteres quando combinada com autenticação multifator. A Revisão 4 vai além das diretrizes anteriores ao proibir explicitamente regras de composição obrigatórias (maiúsculas, dígitos, símbolos exigidos) em vez de simplesmente desencorajá-las, e orienta os serviços a verificar novas senhas contra listas de senhas vazadas. Também elimina completamente a rotação periódica obrigatória — as senhas devem ser trocadas quando houver evidência real de comprometimento, não segundo um calendário fixo. A alavanca de segurança que realmente funciona é o comprimento combinado com aleatoriedade genuína, não uma lista de tipos de caractere exigidos.

O comprimento sozinho garante segurança?

Não — o comprimento só ajuda se vier acompanhado de aleatoriedade real. aaaaaaaaaaaaaaaaaaaa (20 caracteres) é trivialmente adivinhável apesar do seu comprimento, e uma frase de 20 caracteres tirada de um livro conhecido é adivinhável por meio de ataques de dicionário construídos sobre frases comuns. As recomendações de comprimento acima assumem que os caracteres são gerados por um gerador de números pseudoaleatórios criptograficamente seguro (CSPRNG), da forma como o PassGenerate faz, ou extraídos de uma lista de palavras genuinamente aleatória para frases-senha — não escolhidos para serem memoráveis, o que quase sempre significa menos aleatoriedade do que parece.

Uma forma prática de aplicar isso

Você não precisa calcular a entropia manualmente todas as vezes. Como regra prática:

  1. Pergunte-se o que acontece se esta conta específica for comprometida — é chato, ou é um desastre em cascata?
  2. Escolha um comprimento na tabela acima com base nessa resposta.
  3. Gere-o aleatoriamente em vez de compô-lo você mesmo — o comprimento só compensa com aleatoriedade real por trás.
  4. Para contas que você precisa digitar de memória com frequência, use uma frase-senha aleatória em vez de uma sequência de caracteres aleatória — segurança comparável, notavelmente mais fácil de digitar corretamente.

Principais conclusões

  • O comprimento da senha deve escalar com o que está realmente em jogo se a conta for comprometida, não ser um único número fixo para tudo.
  • O NIST SP 800-63B favorece mínimos mais longos e verificação contra listas de vazamentos em vez de regras obrigatórias de composição de caracteres.
  • O comprimento sozinho não é suficiente — deve ser combinado com aleatoriedade genuína (gerada por CSPRNG ou uma lista de palavras aleatória) para entregar a segurança que promete.
  • 16 caracteres cobrem a maioria das contas do dia a dia; suba para 24-32+ especificamente para a senha mestra do seu gerenciador de senhas.

Por que você pode confiar no PassGenerate

  • As senhas são geradas localmente no seu navegador usando a Web Crypto API.
  • Nenhuma senha é transmitida para servidores.
  • Usa um gerador de números pseudoaleatórios criptograficamente seguro (CSPRNG).
  • Segue as melhores práticas modernas de segurança recomendadas pelo NIST e OWASP.

Referências

  • NIST SP 800-63B Revisão 4 (2025) – Diretrizes de identidade digital
  • OWASP Authentication Cheat Sheet
  • Guia de senhas da CISA

Conclusão

Não existe um único comprimento de senha correto — existe um comprimento correto para o nível de risco de cada conta. Dezesseis caracteres é um piso razoável para a maioria das contas, contas financeiras e críticas para identidade merecem 20+, e qualquer coisa que atue como ponto único de falha (especialmente a senha mestra de um gerenciador de senhas) merece 24-32 ou mais. Nada disso importa, porém, a menos que os caracteres sejam realmente aleatórios — o comprimento é o multiplicador, mas a aleatoriedade é o que está sendo multiplicado.