← Back to Blog

É seguro usar geradores de senha online? Como verificar você mesmo

2025-12-26

"É seguro gerar uma senha em um site qualquer?" é uma pergunta justa — você está pedindo a uma ferramenta que não controla para produzir um segredo que está prestes a confiar às suas contas. A resposta honesta é: depende inteiramente de como a ferramenta funciona, e você não precisa acreditar na palavra de um site. Este artigo explica o que você pode verificar por conta própria.

Resumo

  • O risco real não é a senha em si — é se o site transmite o que gera para um servidor, onde poderia ser registrado.
  • Você pode verificar isso sozinho: abra as ferramentas de desenvolvedor do seu navegador, vá até a aba Rede, gere uma senha, e observe se alguma requisição é disparada.
  • Um gerador genuinamente do lado do cliente produz zero atividade de rede ao gerar uma senha — o JavaScript roda inteiramente no seu navegador.
  • Prefira ferramentas que declaram explicitamente usar a Web Crypto API (crypto.getRandomValues()) em vez daquelas que não revelam sua fonte de aleatoriedade.

Resposta curta

Um gerador de senha online é seguro para usar se — e somente se — ele gerar a senha inteiramente no seu navegador e nunca a transmitir para lugar nenhum. O PassGenerate funciona assim: a geração acontece localmente via Web Crypto API, e você pode verificar isso sozinho em menos de um minuto usando as ferramentas de desenvolvedor integradas ao seu navegador, sem precisar confiar em uma afirmação em um site.

Como verificar um gerador por conta própria

Você não precisa ser desenvolvedor para fazer essa verificação:

  1. Abra o site do gerador de senha.
  2. Abra as ferramentas de desenvolvedor do seu navegador (F12, ou clique com o botão direito → Inspecionar, na maioria dos navegadores).
  3. Clique na aba Rede.
  4. Gere uma senha na página.
  5. Observe a aba Rede. Se for uma ferramenta genuinamente do lado do cliente, você verá que nenhuma nova requisição é disparada quando a senha é gerada — nada é enviado para lugar nenhum. Se você ver uma requisição saindo para um servidor bem no momento em que clica em gerar, vale a pena investigar: verifique quais dados estão sendo enviados no corpo da requisição.

Isso funciona porque o JavaScript rodando no seu navegador pode fazer todo o trabalho localmente (calcular a senha aleatória e exibi-la, ponto final) ou enviar dados para um servidor e esperar uma resposta. A aba Rede mostra qual das duas coisas está realmente acontecendo — não é algo que um site possa fingir sem que você perceba, já que você está inspecionando o tráfego real enviado pelo seu navegador.

O que "geração no lado do cliente" realmente significa tecnicamente

Um gerador de senha genuinamente do lado do cliente usa a própria Web Crypto API do navegador, especificamente crypto.getRandomValues(), para produzir bytes aleatórios criptograficamente seguros, e então mapeia esses bytes para o conjunto de caracteres escolhido inteiramente em JavaScript rodando no seu dispositivo. Nada nesse processo requer — ou se beneficia de — uma requisição de rede. Se uma ferramenta precisa que seu navegador converse com um servidor para "gerar" uma senha, isso é arquiteturalmente desnecessário para essa tarefa, o que por si só merece ser questionado.

Sinais de alerta a observar

  • Nenhuma fonte de aleatoriedade declarada. Se um site não diz como gera aleatoriedade, você não pode verificar se ele usa um CSPRNG em vez de um método mais fraco como Math.random(), que é previsível o suficiente em alguns mecanismos para ser reconstruído a partir de saídas observadas — inadequado para qualquer coisa sensível à segurança.
  • Atividade de rede durante a geração. Confirmada pela verificação das ferramentas de desenvolvedor acima. Mesmo que o site afirme não registrar nada, se houver uma requisição, existe a possibilidade de ela ser registrada, seja intencionalmente ou por um bug do lado do servidor.
  • Captura de conta ou e-mail antes de poder usar a ferramenta. Um gerador de senha não tem nenhuma razão legítima para precisar do seu endereço de e-mail para gerar uma string aleatória.
  • Scripts de terceiros excessivos. Uma carga pesada de tecnologia de anúncios ou ferramentas de análise em uma página que lida com segredos aumenta a superfície de ataque — mais código de terceiros rodando na página significa mais oportunidades para um script comprometido interceptar o que está na página, mesmo que o gerador em si seja do lado do cliente. Isso não é uma preocupação hipotética: em junho de 2024, o CDN Polyfill.js, amplamente usado, foi comprometido, e o código malicioso injetado foi servido a visitantes de mais de 490.000 sites que simplesmente haviam incluído o script como uma dependência de rotina — nenhum desses sites foi individualmente alvo ou fez algo errado além de confiar em um script de terceiros. O site médio agora carrega dezenas de scripts, cerca de dois terços deles de terceiros, e o envolvimento de terceiros em violações vem aumentando acentuadamente ano após ano. Nada disso significa que uma página com scripts de terceiros seja automaticamente insegura — mas é uma razão real para preferir um gerador com uma página enxuta e auditável em vez de um carregado de ferramentas não relacionadas.

Por que isso importa mais para algumas senhas do que para outras

O risco de usar um gerador não confiável escala com o que a senha protege. Gerar uma senha descartável para uma inscrição única em uma newsletter carrega pouco risco mesmo vindo de uma ferramenta questionável. Gerar sua senha bancária, sua senha de e-mail, ou a senha mestra do seu gerenciador de senhas, é exatamente onde você deveria insistir em verificar você mesmo o comportamento do lado do cliente em vez de confiar em uma afirmação — porque essas são as senhas em que uma cópia em texto simples registrada realmente importaria.

Principais conclusões

  • A pergunta central de segurança para qualquer gerador de senha online é se ele transmite a senha para algum lugar — verifique isso você mesmo via aba Rede em vez de confiar em uma afirmação.
  • A geração genuinamente do lado do cliente produz zero requisições de rede ao gerar uma senha.
  • Prefira ferramentas que declaram explicitamente usar o CSPRNG da Web Crypto API em vez daquelas que não explicam sua fonte de aleatoriedade.
  • Aplique mais escrutínio a geradores para senhas de alto risco (bancárias, e-mail, senhas mestras) do que para as de baixo risco e descartáveis.

Por que você pode confiar no PassGenerate

  • As senhas são geradas localmente no seu navegador usando a Web Crypto API.
  • Nenhuma senha é transmitida para servidores.
  • Usa um gerador de números pseudoaleatórios criptograficamente seguro (CSPRNG).
  • Segue as melhores práticas modernas de segurança recomendadas pelo NIST e OWASP.

Referências

  • Comprometimento da cadeia de suprimentos do CDN Polyfill.js, junho de 2024
  • Documentação da Web Crypto API do MDN
  • OWASP Password Storage Cheat Sheet
  • NIST SP 800-63B – Diretrizes de identidade digital

Conclusão

Você não precisa acreditar na palavra de um gerador de senha online sobre como ele funciona — um minuto com a aba Rede do seu navegador diz definitivamente se ele está transmitindo o que gera. Prefira ferramentas que usam o CSPRNG da Web Crypto API, que não pedem nada além de gerar a senha, e que você confirmou pessoalmente não produzirem nenhuma atividade de rede — e reserve o maior escrutínio para as senhas que mais importariam se algo desse errado.