# Medidor de força de senha

Estima a força real da senha com entropia de Shannon, detecção de padrões zxcvbn (l33t, dicionário, sequências, repetições) e tempo de quebra por força bruta em vários cenários de ataque. A senha é avaliada localmente, sem ser enviada a lugar algum.

> Página canônica: https://elysiatools.com/pt/tools/password-strength-meter

- **Categoria:** Security

- **Palavras-chave:** força da senha, entropia, tempo de quebra, segurança, zxcvbn

## Visão geral

Este medidor vai além da simples verificação de regras (maiúscula / dígito / símbolo). Ele usa o **zxcvbn** (o estimador da Dropbox, o mesmo motor por trás do 1Password e Dropbox) para reconhecer padrões realistas do atacante e relata três sinais:

- **Entropia de Shannon** — medida ingênua: log2(tamanho do conjunto de caracteres) × comprimento.
- **Entropia efetiva** — derivada da contagem estimada de tentativas do zxcvbn (log2 tentativas), que considera padrões reais. Uma senha como `Password123!` pontua alto em Shannon mas baixo aqui, pois o zxcvbn vê a palavra do dicionário.
- **Tempo de quebra** — tentativas ÷ velocidade de ataque, calculado para o cenário escolhido: hash rápido offline (10¹⁰/s), hash lento offline (10⁴/s) ou ataque online (100/s).

Casos de uso: conferir uma senha antes de adotá-la, explicar por que senhas "complexas mas previsíveis" falham, comparar candidatas ou demonstrar a uma equipe que uma política que só exige comprimento+símbolo é insuficiente.

A senha não sai desta requisição.

## Entradas

- **Senha** (text): Type a password to evaluate…
- **Cenário de ataque** (select)
- **Mostrar decomposição de padrões** (checkbox)

## Quando usar

- Ao criar uma nova senha para uma conta importante e querer garantir que ela não seja facilmente adivinhada por dicionários ou substituições comuns.
- Ao auditar políticas de segurança corporativas para demonstrar por que senhas complexas, mas previsíveis, continuam vulneráveis.
- Ao comparar a resistência de diferentes formatos de senhas e passphrases contra ataques offline rápidos ou lentos.

## Como funciona

- Insira a senha que deseja testar no campo de texto indicado.
- Escolha o cenário de ataque simulado, variando de ataques online limitados a quebras offline rápidas por GPU.
- O algoritmo zxcvbn analisa a presença de padrões comuns, palavras de dicionário, sequências e substituições de caracteres (l33t speak).
- O sistema calcula a entropia de Shannon, a entropia efetiva e exibe o tempo estimado de quebra diretamente na tela.

## Casos de uso

- Validar a robustez de novas senhas pessoais ou corporativas antes de cadastrá-las em sistemas críticos.
- Demonstrar didaticamente a diferença de segurança entre senhas curtas complexas e passphrases longas.
- Avaliar o impacto de diferentes algoritmos de hash (lentos vs. rápidos) no tempo de quebra de uma credencial.

## Perguntas frequentes

### A minha senha é enviada para algum servidor?

Não. Toda a análise de força e entropia é feita localmente no seu navegador, garantindo total privacidade.

### O que é a entropia de Shannon neste medidor?

É uma medida matemática simples baseada apenas no comprimento da senha e no tamanho do conjunto de caracteres utilizados.

### Por que a entropia efetiva é diferente da de Shannon?

A entropia efetiva considera padrões reais de ataque e palavras comuns (via zxcvbn), revelando fraquezas que a matemática simples ignora.

### O que significa o cenário de ataque 'Offline, hash rápido'?

Simula um invasor que obteve o banco de dados e tenta quebrar a senha usando hardware potente (10 bilhões de tentativas por segundo).

### Como o zxcvbn detecta senhas fracas?

Ele identifica padrões como sequências de teclado (qwerty), datas, repetições, substituições comuns (como '3' no lugar de 'e') e palavras de dicionário.

## Ferramentas relacionadas

- [Calculadora de entropia](https://elysiatools.com/pt/tools/entropy-calculator): Mede a aleatoriedade de quaisquer dados — entropia de Shannon (bits/símbolo), min-entropia (esforço de adivinhação no pior caso), tamanho do alfabeto, taxa de duplicatas e um tempo médio de quebra por força bruta a uma taxa de hash escolhida. Classifica como Forte (min-entropia ≥128), Médio (64-127) ou Fraco (<64).
- [Gerador e Verificador HMAC](https://elysiatools.com/pt/tools/hmac-generator-verifier): Calcula uma assinatura HMAC de mensagem + segredo com SHA-1/SHA-2/SHA-3/BLAKE2, ou verifica uma assinatura recebida (comparação em tempo constante), com presets para Stripe / Slack / GitHub
- [Gerador de PKCE Code Verifier e Challenge](https://elysiatools.com/pt/tools/pkce-code-verifier-generator): Gera, valida e verifica pares code_verifier / code_challenge PKCE (RFC 7636) de OAuth2 / OIDC. Três modos: (1) gerar um par novo a partir de bytes aleatórios criptográficos (256/384/512/768 bits), (2) auditar um verifier existente frente ao RFC — comprimento (43–128), charset \[A-Za-z0-9-._~\] e ≥256 bits de entropia, e (3) verificar um par recalculando BASE64URL(SHA256(verifier)). Opcionalmente constrói a URL completa de autorização e o corpo de troca de token. Complementa o nonce-generator genérico (que só emite o par) com auditoria de conformidade RFC e verificação de pares.
- [Criptografar / Descriptografar RSA](https://elysiatools.com/pt/tools/rsa-encrypt-decrypt): Criptografa texto com uma chave pública RSA ou descriptografa o texto cifrado com a chave privada correspondente, usando padding OAEP (SHA-1 ou SHA-256). Trata mensagens longas em blocos. Chaves e dados ficam locais. PKCS#1 v1.5 não é oferecido (Node o desabilita para descriptografia devido a ataques Bleichenbacher).
- [Gerador de códigos TOTP / HOTP offline](https://elysiatools.com/pt/tools/totp-hotp-offline-generator): Gera senhas de uso único TOTP RFC 6238 (6/8 dígitos, 30/60 s) e HOTP RFC 4226 (por contador) a partir de um segredo base32, offline, com HMAC-SHA1/256/512, e exporta uma URI otpauth://
- [Gerador de hash de senha Argon2](https://elysiatools.com/pt/tools/argon2-password-hash-generator): Gera hashes Argon2id com memoria, iteracoes, paralelismo e comprimento de salt ajustaveis, com saida PHC
- [Mesclador de Dados por Adição](https://elysiatools.com/pt/tools/data-append-merger): Adicionar e mesclar verticalmente múltiplas tabelas de dados com correspondência inteligente de colunas
- [Construtor de Parâmetros URL](https://elysiatools.com/pt/tools/url-parameter-builder): Construir e montar URLs com parâmetros adicionando strings de consulta, fragmentos hash e segmentos de caminho

## Exemplos

- [Exemplos de Senhas Fortes](https://elysiatools.com/pt/samples/strong-password): Coleção de senhas com vários níveis de força para testar validação
- [Exemplos de Processamento de Imagem Android Java](https://elysiatools.com/pt/samples/android-image-processing-java): Exemplos de processamento de imagem Android Java incluindo leitura/escrita, dimensionamento e conversão de formato
- [Exemplos de Processamento de Imagem Android Kotlin](https://elysiatools.com/pt/samples/android-image-processing-kotlin): Exemplos de processamento de imagem Android Kotlin incluindo leitura/escrita, dimensionamento e conversão de formato
- [Exemplos de Processamento de Imagem Web Python](https://elysiatools.com/pt/samples/web-image-processing-python): Exemplos de processamento de imagem Web Python usando PIL/Pillow incluindo leitura, salvamento, redimensionamento e conversão de formato
