Cyber Security Academy · Aula

Força e políticas de senhas

Entenda o que torna uma senha forte e como as políticas de senhas reduzem os riscos.

Aula 1 de 413 etapas

Força e políticas de senhas é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que as senhas ainda são importantes

Apesar do crescimento da MFA e da autenticação sem senha, as senhas continuam sendo o fator de autenticação mais comum. Uma senha fraca é o ponto de acesso inicial mais comum em violações de segurança.

O que torna uma senha forte?

Senhas fortes têm:

  • Comprimento — 16 ou mais caracteres aumentam significativamente a entropia
  • Complexidade — combinação de letras maiúsculas, letras minúsculas, números e símbolos
  • Imprevisibilidade — nenhuma palavra de dicionário, sequência de teclado ou informação pessoal
  • Exclusividade — uma senha diferente para cada conta

Entropia das senhas

Entropia mede a imprevisibilidade em bits. Uma senha que usa 94 caracteres ASCII imprimíveis: cada caractere adiciona aproximadamente 6,5 bits. Uma senha de 16 caracteres tem aproximadamente 104 bits de entropia — na prática, impossível de quebrar por força bruta.

O comprimento é mais importante que a complexidade: "correcthorsebatterystaple" > "P@ss1".

Erros comuns ao criar senhas

Os invasores sabem que os usuários escolhem:

  • Palavras de dicionário com substituições simples (p@ssw0rd)
  • Informações pessoais (data de nascimento, nome do animal de estimação)
  • Sequências de teclado (qwerty, 123456)
  • Nome da empresa + ano
  • A mesma senha em todos os lugares

Políticas de senha

Políticas eficazes de senha (segundo NIST SP 800-63B):

  • Mínimo de 8 ou mais caracteres (12 ou mais é preferível)
  • Verificar senhas contra listas de senhas conhecidas por terem sido expostas
  • Não (NOT) exigir trocas obrigatórias frequentes (isso incentiva senhas fracas)
  • Não (NOT) exigir regras arbitrárias de complexidade que os usuários consigam contornar
  • Permitir colar para possibilitar o uso de gerenciadores de senhas

Gerenciadores de senhas

Um gerenciador de senhas gera e armazena senhas fortes e exclusivas para cada conta, protegidas por uma única senha mestra. Isso elimina a reutilização de senhas — a causa fundamental dos ataques de preenchimento de credenciais.

Opções populares: Bitwarden (código aberto), 1Password, KeePass, Dashlane.

Abordagem de frase-senha

Uma frase-senha — composta por quatro ou mais palavras aleatórias — combina facilidade de memorização com alta entropia. "TrafficLampFrogBridge" é mais segura que "T!@#k7" e muito mais fácil de lembrar e digitar.

Políticas corporativas de senha

Para ambientes corporativos:

  • Impor um comprimento mínimo por meio da Política de Grupo ou de um provedor de identidade
  • Bloquear senhas usadas com frequência (lista das 100.000 mais comuns)
  • Ativar MFA para todas as contas
  • Monitorar padrões de pulverização de senhas e força bruta nos registros
  • Usar LAPS para a rotação de senhas de administradores locais

Verificando senhas em bancos de dados de violações

HaveIBeenPwned (HIBP), de Troy Hunt, contém bilhões de credenciais roubadas. As organizações podem usar a API da HIBP para bloquear senhas encontradas em violações conhecidas.

Os usuários podem verificar o próprio e-mail em haveibeenpwned.com.

Biometria versus senhas

A biometria (impressão digital, rosto) é conveniente, mas tem limitações: não pode ser alterada caso seja comprometida. É melhor usá-la como segundo fator junto com uma senha forte, não como substituta.

O futuro: autenticação sem senha

Chaves de acesso (FIDO2/WebAuthn) estão substituindo as senhas por pares de chaves criptográficas. A chave privada nunca deixa o dispositivo. São resistentes a phishing por concepção — não há senha para roubar. Adotadas pela Apple, pelo Google e pela Microsoft.

Verificação rápida: força da senha

Segundo NIST SP 800-63B, qual prática é recomendada para melhorar a segurança das senhas?

Resumo da lição

Senhas fortes dependem mais do comprimento e da exclusividade do que de regras complexas para os caracteres. Os gerenciadores de senhas resolvem o problema da reutilização. As diretrizes do NIST recomendam verificar as senhas em bancos de dados de violações em vez de exigir trocas frequentes. As chaves de acesso (FIDO2) são o futuro da autenticação resistente a phishing.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Força e políticas de senhas” é grátis?

Sim — o texto completo de “Força e políticas de senhas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Força e políticas de senhas”?

Entenda o que torna uma senha forte e como as políticas de senhas reduzem os riscos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Força e políticas de senhas”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Força e políticas de senhas
  2. Hash de senhas: bcrypt, Argon2, PBKDF2
  3. Autenticação multifator
  4. Preenchimento de credenciais e pulverização de senhas
← Voltar para Cyber Security Academy