Força e políticas de senhas
Entenda o que torna uma senha forte e como as políticas de senhas reduzem os riscos.
Força e políticas de senhas é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por que as senhas ainda são importantes
Apesar do crescimento da MFA e da autenticação sem senha, as senhas continuam sendo o fator de autenticação mais comum. Uma senha fraca é o ponto de acesso inicial mais comum em violações de segurança.
O que torna uma senha forte?
Senhas fortes têm:
- Comprimento — 16 ou mais caracteres aumentam significativamente a entropia
- Complexidade — combinação de letras maiúsculas, letras minúsculas, números e símbolos
- Imprevisibilidade — nenhuma palavra de dicionário, sequência de teclado ou informação pessoal
- Exclusividade — uma senha diferente para cada conta
Entropia das senhas
Entropia mede a imprevisibilidade em bits. Uma senha que usa 94 caracteres ASCII imprimíveis: cada caractere adiciona aproximadamente 6,5 bits. Uma senha de 16 caracteres tem aproximadamente 104 bits de entropia — na prática, impossível de quebrar por força bruta.
O comprimento é mais importante que a complexidade: "correcthorsebatterystaple" > "P@ss1".
Erros comuns ao criar senhas
Os invasores sabem que os usuários escolhem:
- Palavras de dicionário com substituições simples (p@ssw0rd)
- Informações pessoais (data de nascimento, nome do animal de estimação)
- Sequências de teclado (qwerty, 123456)
- Nome da empresa + ano
- A mesma senha em todos os lugares
Políticas de senha
Políticas eficazes de senha (segundo NIST SP 800-63B):
- Mínimo de 8 ou mais caracteres (12 ou mais é preferível)
- Verificar senhas contra listas de senhas conhecidas por terem sido expostas
- Não (NOT) exigir trocas obrigatórias frequentes (isso incentiva senhas fracas)
- Não (NOT) exigir regras arbitrárias de complexidade que os usuários consigam contornar
- Permitir colar para possibilitar o uso de gerenciadores de senhas
Gerenciadores de senhas
Um gerenciador de senhas gera e armazena senhas fortes e exclusivas para cada conta, protegidas por uma única senha mestra. Isso elimina a reutilização de senhas — a causa fundamental dos ataques de preenchimento de credenciais.
Opções populares: Bitwarden (código aberto), 1Password, KeePass, Dashlane.
Abordagem de frase-senha
Uma frase-senha — composta por quatro ou mais palavras aleatórias — combina facilidade de memorização com alta entropia. "TrafficLampFrogBridge" é mais segura que "T!@#k7" e muito mais fácil de lembrar e digitar.
Políticas corporativas de senha
Para ambientes corporativos:
- Impor um comprimento mínimo por meio da Política de Grupo ou de um provedor de identidade
- Bloquear senhas usadas com frequência (lista das 100.000 mais comuns)
- Ativar MFA para todas as contas
- Monitorar padrões de pulverização de senhas e força bruta nos registros
- Usar LAPS para a rotação de senhas de administradores locais
Verificando senhas em bancos de dados de violações
HaveIBeenPwned (HIBP), de Troy Hunt, contém bilhões de credenciais roubadas. As organizações podem usar a API da HIBP para bloquear senhas encontradas em violações conhecidas.
Os usuários podem verificar o próprio e-mail em haveibeenpwned.com.
Biometria versus senhas
A biometria (impressão digital, rosto) é conveniente, mas tem limitações: não pode ser alterada caso seja comprometida. É melhor usá-la como segundo fator junto com uma senha forte, não como substituta.
O futuro: autenticação sem senha
Chaves de acesso (FIDO2/WebAuthn) estão substituindo as senhas por pares de chaves criptográficas. A chave privada nunca deixa o dispositivo. São resistentes a phishing por concepção — não há senha para roubar. Adotadas pela Apple, pelo Google e pela Microsoft.
Verificação rápida: força da senha
Segundo NIST SP 800-63B, qual prática é recomendada para melhorar a segurança das senhas?
Resumo da lição
Senhas fortes dependem mais do comprimento e da exclusividade do que de regras complexas para os caracteres. Os gerenciadores de senhas resolvem o problema da reutilização. As diretrizes do NIST recomendam verificar as senhas em bancos de dados de violações em vez de exigir trocas frequentes. As chaves de acesso (FIDO2) são o futuro da autenticação resistente a phishing.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Força e políticas de senhas” é grátis?
Sim — o texto completo de “Força e políticas de senhas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Força e políticas de senhas”?
Entenda o que torna uma senha forte e como as políticas de senhas reduzem os riscos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Força e políticas de senhas”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Força e políticas de senhas
- Hash de senhas: bcrypt, Argon2, PBKDF2
- Autenticação multifator
- Preenchimento de credenciais e pulverização de senhas