Português (Brasil)

Ferramentas de texto e do dia a dia · Gerador de senhas

Senha ou senha aleatória? Escolhendo onde você deve digitá-lo

· Por que é importante

senhas senhas usabilidade

Uma mão digitando um segredo baseado em palavras ao lado de um símbolo de preenchimento automático do gerenciador de senhas
Ilustração vetorial original ToolAcre

Argumenta que o formato correto depende da superfície de entrada – um teclado de telefone, um controle remoto de TV, um prompt de criptografia de disco ou um preenchimento automático de um gerenciador de senhas – e fornece uma regra de decisão para cada um.

Digitando Xq7$v!2p em um controle remoto de televisão – onde senhas aleatórias falham na prática

Uma string como Xq7$v!2p pode ser difícil de inserir com um controle remoto de TV. A dificuldade para o proprietário legítimo não é a mesma que a dificuldade para um invasor, especialmente quando uma senha curta e “inteligente” escolhida por humanos usa substituições previsíveis. Para credenciais que você deve digitar com frequência, palavras aleatórias podem reduzir erros de transcrição e permitir um segredo mais longo. Para credenciais que um gerente preenche automaticamente, a memorização vale pouco: escolha um valor aleatório longo e único e nunca o leia em voz alta.

Os dois formatos comparados – memorização, velocidade de digitação, taxa de erro e força por caractere

Uma frase secreta é uma sequência de palavras selecionadas uniformemente em uma lista suficientemente grande; uma senha aleatória seleciona caracteres de um alfabeto declarado. Ambos podem ser fortes quando sua fonte é criptográfica e o resultado é longo o suficiente. A força “por caractere” não é uma classificação universal útil porque os alfabetos de entrada, o tamanho da lista e os hábitos de seleção são diferentes. Uma frase que um ser humano inventa a partir de palavras favoritas não é equivalente a várias palavras EFF selecionadas por máquina, mesmo quando sua tipografia parece semelhante.

Senhas digitadas por humanos – logins de dispositivos, criptografia de disco, Wi-Fi e a senha mestra do gerente favorecem as senhas

Talvez seja necessário digitar um login de laptop, um prompt de criptografia de disco ou uma senha mestra do gerenciador de senhas antes que o preenchimento automático esteja disponível. Esses são bons candidatos para uma senha memorável gerada aleatoriamente se o sistema aceitar seu comprimento e espaços. Uma etiqueta de roteador Wi-Fi ou teclado de controle remoto pode ter regras de caracteres mais restritas; teste o que o dispositivo aceita antes de gerar uma frase que você não consegue inserir. Se a conta exigir um segundo fator, use-o: nenhum arranjo de palavras protege um segredo digitado em uma página de phishing.

Senhas preenchidas por uma máquina – logins de sites armazenados em um gerenciador podem ser longas sequências aleatórias que ninguém jamais lê

Um login de site mantido em um gerenciador é diferente. O gerente pode criar e preencher uma longa sequência aleatória que ninguém memoriza e atribuir uma sequência diferente a cada conta. A reutilização é um risco mesmo para uma frase estatisticamente forte; um compromisso não deve desbloquear o resto dos seus serviços. A credencial mestra e cada senha de site armazenada têm tarefas diferentes, portanto, fornecer a ambas o mesmo formato para “consistência” não é um plano de segurança.

Limites de comprimento e regras de campo — onde uma senha não cabe e o que fazer em vez disso

Alguns sistemas antigos rejeitam espaços, truncam entradas longas ou impõem comprimentos máximos minúsculos. Pergunte se o limite se aplica a caracteres, bytes ou uma codificação específica, especialmente com palavras não ASCII. Onde uma senha longa não couber, escolha uma senha aleatória do alfabeto permitido e com o comprimento que o serviço aceitar. Não corte silenciosamente várias palavras geradas de uma frase e continue citando a antiga estimativa de entropia. Se um provedor forçar regras de composição incomuns, seu gerador precisará obedecê-las sem transformar o resultado em um padrão pessoal.

Exemplo resolvido - atribuindo um formato a cada conta criada durante um fim de semana de laptop novo

Em um fim de semana de laptop novo, escolha uma frase nova com várias palavras para o desbloqueio do disco e outra para a senha mestra do gerente; nunca compartilhe um entre eles. Deixe o gerente produzir sequências aleatórias distintas para novas contas da web. Para um roteador, verifique primeiro as regras de credenciais de Wi-Fi aceitas e, em seguida, gere um valor longo que possa ser inserido ou provisionado de maneira confiável em seus dispositivos. Nenhum desses exemplos é uma sugestão de senha reutilizável: gere seus próprios segredos com Web Crypto e armazene-os com segurança.

O que isso não cobre – chaves de segurança de hardware e senhas, que substituem completamente as senhas

Esta comparação não substitui chaves de segurança de hardware, senhas, controles de recuperação de conta ou autenticação multifator resistente a phishing. Um gerenciador de senhas também pode ser comprometido se seu dispositivo for comprometido, portanto, a escolha do formato de entrada é apenas uma camada. A orientação NIST enfatiza o comprimento e evita truques de composição arbitrários, mas o serviço que implementa uma credencial ainda define seus limites reais aceitos.

Conclusão: para qualquer coisa que você digitar manualmente, gere uma senha com o Gerador de Senhas e deixe seu gerente cuidar do resto

Para algo que um ser humano deve digitar repetidamente, gere uma senha aleatória onde a superfície de entrada permitir; para algo que uma máquina preenche, delegue exclusividade e comprimento a um gerenciador de senhas confiável. ToolAcre O Password Generator usa a aleatoriedade criptográfica do navegador e mantém os valores gerados no dispositivo, sem anúncios de terceiros ou scripts analíticos em suas páginas de senha. Verifique se o seu dispositivo e a área de transferência são confiáveis ​​antes de usar qualquer gerador baseado na Web para obter um segredo de alto valor.