Segurança de senhas em 2026: vazamentos, verificação e proteção de contas
A maioria dos hacks de conta não são ataques brilhantes — são senhas antigas de uma violação de outra pessoa que acabaram funcionando. Aqui está segurança de senhas sem a paranoia: como as senhas vazam, o que torna uma senha forte, como verificar a sua com segurança e como armazenar senhas no servidor para que uma violação não seja uma catástrofe.
Por que a senha ainda é o elo fraco
Você pode proteger um servidor seguindo as regras, configurar segurança do site, e ainda assim perder a conta por causa de uma senha fraca. A razão é simples: as pessoas reutilizam senhas. A mesma senha protege e-mail, uma loja e um fórum — e quando o fórum é comprometido, essa senha abre o e-mail, e o e-mail abre tudo o mais.
O ataque é chamado de credential stuffing: alguém pega milhões de pares de login-senha de vazamentos antigos e os reproduz automaticamente em outros sites. Eles não precisam hackear você — isso já foi feito por eles. Portanto, a força da senha não se trata de ser difícil de lembrar; resume-se a duas regras: uma senha deve ser longa e única para cada site.
Como as senhas vazam
Uma senha raramente é 'adivinhada'. Muito mais frequentemente, ela vaza em bancos de dados inteiros:
- Vazamento de serviço — o banco de dados de usuários com senhas acaba online. Se as senhas foram armazenadas de forma inadequada, elas são quebradas rapidamente.
- Phishing — você digita a senha você mesmo em uma página falsa indistinguível da real.
- Malware — os stealers coletam senhas salvas no navegador diretamente de um dispositivo infectado.
- Reutilização — um vazamento em um site compromete automaticamente todos os outros onde a mesma senha é usada.
O resultado é sempre o mesmo: a senha vai parar em bancos de dados públicos que já contêm centenas de milhões de registros. A boa notícia — você pode verificar esses mesmos bancos de dados para ver se sua senha apareceu, e fazer isso com segurança.
O que torna uma senha forte
A força não é medida por ter um 'caractere especial', mas sim pela entropia — o número de opções que um atacante teria que tentar. O comprimento aumenta isso muito mais do que símbolos exóticos: quatro palavras aleatórias superam um curto 'P@ss1!'.
- Comprimento — pelo menos 12–16 caracteres, mais para contas importantes.
- Aleatoriedade — não um nome, data ou palavra do dicionário, mas genuinamente aleatório.
- Singularidade — uma senha diferente por site, para que um vazamento não abra os outros.
Inventar isso na sua cabeça é inútil. Gere isso em vez disso: nosso gerador de senhas cria uma senha longa e aleatória diretamente no navegador, criptograficamente forte, sem enviá-la a lugar algum.
Como verificar uma senha contra vazamentos
Você pode verificar se uma senha está em vazamentos conhecidos sem revelá-la. Funciona por meio de k-anonimato: a senha é hashada no seu navegador, apenas os primeiros cinco caracteres do hash vão para o servidor, uma lista de correspondências para aquele prefixo volta, e a correspondência é encontrada localmente. O servidor nunca vê a senha ou seu hash completo.
É exatamente assim que nosso verificador de vazamento de senha funciona: ele compara a senha com o banco de dados Have I Been Pwned, não armazenando nada. Se a senha aparecer em vazamentos, trate-a como comprometida e mude-a em todos os lugares onde a usou. A mesma verificação vale a pena ser incorporada em seus formulários de inscrição e alteração de senha, para avisar os usuários sobre uma senha fraca antes que eles a definam.
Gerenciadores de senhas e autenticação de dois fatores
Senhas longas e únicas não podem ser mantidas na sua cabeça — e não precisam ser. Um gerenciador de senhas gera, armazena e preenche-as para você; você se lembra apenas de uma senha mestre. É a única maneira prática de ter uma senha forte diferente em cada site.
A segunda camada é autenticação de dois fatores (2FA). Mesmo que a senha vaze, o segundo fator bloqueia o login. Em ordem de força: uma chave de hardware ou um aplicativo autenticador supera códigos SMS, que são interceptados através de troca de SIM. Ative 2FA pelo menos para e-mail e bancos — essas são as contas que recuperam todas as outras.
Como armazenar senhas no backend (para desenvolvedores)
Se você construir um serviço com inscrição, a responsabilidade pelas senhas dos usuários é sua. As regras básicas não estão em debate:
- Nunca armazene senhas em texto simples e nunca as criptografe de forma reversível — apenas um hash irreversível.
- Use funções adaptativas lentas — bcrypt, scrypt ou argon2 — com um sal por senha. SHA-256 simples não serve: é rápido demais e cai para uma GPU.
- Verifique novas senhas contra vazamentos na inscrição e alteração — via a mesma k-anonimidade, sem enviar a senha para fora.
- Limite a taxa de tentativas de login e adicione 2FA, para que um vazamento de banco de dados não seja acesso instantâneo.
Incorporamos isso na arquitetura quando construímos aplicativos web e SaaS: autenticação e armazenamento de segredos são projetados desde o início, não adicionados depois.
Lista de verificação de segurança de senhas
- Uma senha longa (12+), aleatória e única para cada site.
- Um gerenciador de senhas em vez de memorizar e reutilizar.
- Autenticação de dois fatores sempre que existir — pelo menos e-mail e banco.
- Verifique senhas importantes contra vazamentos; em caso de correspondência, mude imediatamente.
- Para desenvolvedores: argon2/bcrypt com sal, limites de tentativas, uma verificação de vazamento na inscrição.
FAQ
É seguro verificar uma senha no site de outra pessoa?
Depende de como a verificação funciona. Uma verificação adequada usa k-anonimato: a senha é hashada no seu navegador e apenas os primeiros cinco caracteres do hash saem dele, então o servidor nunca vê a senha. Nunca digite uma senha em um formulário que a envie por completo.
O que conta como uma senha forte em 2026?
Longa, aleatória e única. Um mínimo prático é de 12 a 16 caracteres sem palavras do dicionário ou dados pessoais, diferente para cada site. O comprimento importa mais do que 'caracteres especiais': uma frase de algumas palavras aleatórias supera uma sequência curta de símbolos.
Eu preciso de um gerenciador de senhas?
Sim — é a maneira mais prática de ter uma senha forte diferente em todos os lugares. Você lembra de uma senha mestre e o gerenciador cria e preenche o resto. O risco de o gerenciador em si ser comprometido é muito menor do que o risco de reutilizar senhas.
Os códigos SMS são uma autenticação de dois fatores confiável?
Melhor do que nada, mas mais fraco do que os outros: os códigos SMS são interceptados via troca de SIM. Um aplicativo autenticador ou uma chave de hardware é mais forte. Ainda assim, qualquer 2FA é muito melhor do que nenhum.
Como devo armazenar senhas de usuários no servidor?
Apenas como um hash irreversível via argon2, scrypt ou bcrypt com um sal único por senha — nunca em texto simples ou com criptografia reversível. SHA simples é rápido demais e inadequado. Também limite a taxa de tentativas de login e ofereça 2FA.