Como criar uma senha forte (e por que Random Beats Clever)
A maioria das invasões de contas não envolve um hacker com capuz quebrando a criptografia. Eles acontecem porque alguém reutilizou uma senha fraca e fácil de adivinhar que já havia vazado em uma violação anterior. A boa notícia: a higiene forte das senhas é genuinamente simples quando você entende o que realmente importa – e a maioria dos truques "inteligentes" em que as pessoas confiam tornam as senhas mais fracas, e não mais fortes.
O comprimento supera a complexidade
Esta é a regra mais importante e é apoiada por pesquisas. A orientação moderna do Instituto Nacional de Padrões e Tecnologia dos EUA (NIST SP 800-63B) enfatiza o comprimento em vez da complexidade forçada. Cada caractere adicional multiplica o número de combinações que um invasor deve tentar, portanto, uma senha longa é exponencialmente mais difícil de decifrar do que uma sequência curta de símbolos. Procure usar pelo menos 16 caracteres. Nosso gerador de senhas cria senhas aleatórias com mais de 16 caracteres com um clique.
Batidas aleatórias memoráveis
Os padrões que os humanos inventam — nomes de animais de estimação, aniversários, movimentos no teclado como "qwerty123" ou troca de "a" por "@" — são exatamente o que os invasores testam primeiro, porque todos os usam. Esses truques quase não acrescentam segurança real. Strings verdadeiramente aleatórias têm uma entropia muito maior, a medida matemática da imprevisibilidade. Verifique a pontuação de qualquer senha com nosso verificador de força de senha; você verá rapidamente que "P@ssw0rd!" é fraco, enquanto uma sequência aleatória de 16 caracteres é efetivamente indecifrável por força bruta.
Nunca reutilize senhas
Se você usar a mesma senha em todos os sites, uma única violação exporá todas as contas que a compartilham. Os invasores automatizam isso com “recheio de credenciais” – pegando pares de e-mail/senha vazados e testando-os em todos os lugares. Você pode verificar se suas próprias credenciais apareceram em uma violação conhecida usando o serviço gratuito e confiável Have I Been Pwned. A solução é uma senha exclusiva por site.
Use um gerenciador de senhas
"Uma senha aleatória exclusiva de 16 caracteres para cada site" parece impossível de lembrar - e é, e esse é o ponto. Um gerenciador de senhas gera e armazena todas elas, e você memoriza apenas uma senha mestra forte. Ele também preenche credenciais apenas no site genuíno, o que protege você silenciosamente contra phishing.
Ative a autenticação de dois fatores
Mesmo uma senha perfeita pode vazar. A autenticação de dois fatores (2FA) adiciona uma segunda etapa – de preferência um aplicativo autenticador ou chave de hardware em vez de SMS – para que uma senha roubada por si só não seja suficiente para entrar. Habilite-a em qualquer lugar que a ofereça, começando pelo seu e-mail, que é a chave mestra para redefinições de senha.
Para desenvolvedores: armazene as senhas corretamente
Se você cria aplicativos, nunca armazene senhas em texto simples e nunca faça hash delas com algoritmos rápidos como MD5 ou SHA-256. Use um algoritmo lento e salgado criado para o trabalho – bcrypt é o padrão. Veja exatamente como ele funciona com nosso gerador de hash bcrypt e leia mais em nosso guia para escolher o hash certo. A OWASP Password Storage Cheat Sheet é a referência oficial.
Resultado
Opte por muito tempo, seja aleatório, nunca reutilize, armazene tudo em um gerenciador de senhas e ative o 2FA. Isso representa 99% da segurança de contas pessoais, e nada disso exige que você seja um especialista em segurança.