O que o número de entropia realmente significa
A entropia mede quantas saídas possíveis um gerador poderia ter produzido, expressa como uma potência de dois. Uma senha aleatória construída a partir de um conjunto de caracteres tem entropia = comprimento × log₂ (tamanho do conjunto) - cada caractere que você adiciona multiplica o número de senhas possíveis e cada bit de entropia que você ganha dobra quantas tentativas um ataque de força bruta precisa em média.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
Transformando a entropia em uma estimativa do tempo de crack
O tempo de crack mostrado ao lado de cada resultado pressupõe que um invasor de força bruta adivinhe 10 bilhões de combinações por segundo – uma referência aproximada e deliberadamente conservadora para ataques offline contra um hash de senha roubado em hardware compatível. Não é uma garantia, apenas uma maneira de fazer com que uma contagem abstrata de bits pareça concreta.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
Na prática, a maioria das violações de contas não resulta da força bruta de uma senha forte – elas vêm de phishing, senhas reutilizadas expostas em uma violação não relacionada ou malware. Uma alta pontuação de entropia protege contra um modelo de ameaça específico; ele não substitui senhas exclusivas por conta e autenticação multifator quando oferecida.
Por que a força da senha depende muito da contagem de palavras
Uma senha criada a partir da lista de palavras desta ferramenta segue a mesma lógica de uma senha aleatória, apenas com palavras em vez de caracteres: entropia = número de palavras × log₂(tamanho da lista de palavras). Como a lista interna tem pouco mais de 100 palavras, cada palavra adicional adiciona cerca de 6,7 bits – visivelmente menos por unidade do que um caractere aleatório, e é por isso que as frases secretas precisam de mais palavras do que uma senha aleatória precisa de caracteres para atingir a mesma força.
| Palavras | Aprox. entropia | Faixa de força |
|---|---|---|
| 4 | ~26.8 bits | Fraco |
| 6 | ~40.2 bits | Justo |
| 8 | ~53.6 bits | Razoável-Bom |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
Alguns hábitos que importam mais do que qualquer senha
- Nunca reutilize uma senha entre contas – um site violado não deverá ser capaz de desbloquear todas as outras contas que você possui.
- Use um gerenciador de senhas. Lembrar dezenas de senhas fortes e exclusivas não é realista; um gerente os gera e armazena para que você não precise fazer isso.
- Ative a autenticação multifator onde quer que ela seja oferecida – ela protege uma conta mesmo que a própria senha seja exposta.
- A exclusão de caracteres ambíguos (0/O, l/I/1) é uma conveniência razoável para senhas que você pode precisar digitar manualmente, mas ignore-a ao copiar e colar de um gerenciador.