Qual o tamanho ideal de uma senha em 2026? Guia de senha forte

Qual o tamanho ideal de uma senha em 2026? Guia de senha forte

A resposta curta: se a senha é a única proteção, ela deve ter pelo menos 15 caracteres. Se o login também pede um código ou uma chave de segurança, o mínimo é 8, mas mais longa continua sendo melhor. Para senhas que você digita de memória, o jeito mais prático é uma frase com algumas palavras aleatórias.

A seguir, de onde vêm esses números, por que o tamanho vale mais que a complexidade e onde um gerenciador de senhas ajuda e onde não ajuda.

O que o NIST recomenda

O NIST, instituto de padrões e tecnologia dos Estados Unidos, atualizou em 2025 seu guia de autenticação SP 800-63B. Ele é muito usado como referência também fora dos EUA. Os pontos principais sobre senhas:

  • pelo menos 15 caracteres quando a senha é o único fator;
  • pelo menos 8 caracteres quando ela é usada junto com um segundo fator (código de aplicativo, chave física);
  • o tamanho importa mais que regras de composição: obrigar letras maiúsculas, números e símbolos não é recomendado;
  • nada de troca obrigatória de senha em prazos fixos.

São regras para serviços, mas servem de referência para senhas pessoais também. Troque uma senha quando houver sinal de vazamento, e não a cada 90 dias.

Por que o tamanho vale mais que a complexidade

O número de senhas possíveis é o tamanho do alfabeto elevado ao comprimento. Cada caractere a mais multiplica as combinações pelo alfabeto inteiro, enquanto a “complexidade” só aumenta o alfabeto. Comparando senhas aleatórias:

  • 8 caracteres de todo o teclado (maiúsculas, minúsculas, números, símbolos, cerca de 94 caracteres): cerca de 6 quatrilhões de combinações;
  • 15 letras minúsculas apenas: cerca de 275 mil vezes mais.

Pegue uma senha de 8 letras minúsculas. Passando para todos os caracteres do teclado, as combinações aumentam cerca de 29 mil vezes. Aumentando para 15 minúsculas, crescem cerca de 8 bilhões de vezes.

Há um segundo motivo. Tudo isso vale para senhas aleatórias, e as pessoas escolhem de forma previsível. A regra “uma maiúscula, um número, um símbolo” vira Verao2026! ou S3nh@123, e esses padrões estão entre os primeiros que os programas de quebra de senha testam.

Frase-senha: longa, mas fácil de lembrar

Uma frase-senha é formada por algumas palavras aleatórias, por exemplo balde-cometa-sorvete-ventania-cedro. Ela é longa e, mesmo assim, muito mais fácil de lembrar do que T7#qL!x9.

Para que seja forte:

  • quem escolhe as palavras é o acaso, não você: dados com uma lista de palavras ou o gerador do gerenciador de senhas. Trechos de música, citações e “euamomeucachorro” não valem;
  • use 4 palavras para uma senha com segundo fator e 5 a 6 palavras para uma que protege sozinha, como uma senha de criptografia;
  • para comparar: a lista clássica Diceware tem 7.776 palavras, e 5 palavras aleatórias dela dão cerca de 4,7 mil vezes mais combinações que 8 caracteres aleatórios do teclado;
  • separadores e uma letra maiúscula não atrapalham, mas o que conta mesmo é tamanho e aleatoriedade.

Na senha de inicialização do PC, use só letras sem acento, números e símbolos comuns: antes de o sistema operacional carregar não dá para trocar o layout do teclado, então evite na senha do Disk Password Protection acentos, ç e outros caracteres especiais do português.

Onde o gerenciador de senhas ajuda e onde não

Para sites e serviços online, o gerenciador de senhas é a melhor solução. Ele gera senhas aleatórias do tamanho que você quiser, guarda e preenche sozinho. Você só precisa lembrar a senha mestra: faça dela uma frase-senha longa e proteja o gerenciador com um segundo fator.

Mas algumas senhas são digitadas antes de qualquer gerenciador estar rodando:

  • a senha de inicialização. A proteção de inicialização do Disk Password Protection pede essa senha antes de o Windows iniciar;
  • a senha de um disco ou contêiner criptografado, principalmente se o cofre do gerenciador de senhas fica nesse mesmo disco ou se você precisa abri-lo em outro PC;
  • a senha de login do Windows e a senha mestra do próprio gerenciador.

Aqui você precisa de uma frase-senha longa que saiba de cor. Para o passo a passo, veja como colocar senha no computador ao ligar.

PBKDF2: a verificação lenta ajuda, mas não salva uma senha curta

Um bom programa de criptografia nunca usa a senha diretamente. Ele deriva uma chave com o PBKDF2, que passa a senha muitas vezes por uma função de hash junto com um “sal” aleatório. Você paga por uma verificação ao entrar; quem ataca paga por milhões.

Esquema do PBKDF2: a chave é derivada da senha, do sal e do número de iterações

Mas isso não salva uma senha curta. A lentidão multiplica o tempo do ataque por um fator fixo, enquanto cada caractere a mais multiplica o número de combinações. Uma senha que aparece em listas de senhas vazadas, ou uma palavra mais o ano de nascimento, é testada logo no começo, e nenhuma lentidão resolve.

Arquivos-chave no Cryptic Disk

O Cryptic Disk pode exigir, além da senha, arquivos-chave (qualquer arquivo serve, até 900) ou um token físico ou smart card. Aí, para abrir o disco, é preciso saber a senha e ter o arquivo: uma senha vista por cima do seu ombro já não basta.

Guarde os arquivos-chave separados do disco criptografado, por exemplo num pendrive, e sempre faça uma cópia. Se um arquivo-chave se perder ou for danificado, o disco não abre mais. A senha continua precisando ser longa.

Nunca repita a mesma senha

Bancos de dados de senhas vazam o tempo todo, e quem ataca testa automaticamente os pares de e-mail e senha vazados em outros sites. Usar a mesma senha no e-mail, nas redes sociais e nas lojas online significa que o serviço mais fraco abre todos os outros.

A senha do disco criptografado e a senha de inicialização devem ser únicas e não aparecer em nenhum outro lugar.

Se você esquecer a senha

  • Disk Password Protection. Não existe senha mestra. Mas dá para salvar uma dica de senha: escreva de um jeito que ajude você, e não um estranho. Os dados de uma partição oculta só podem ser recuperados sem a senha com programas de recuperação de dados.
  • Cryptic Disk. Logo depois de criptografar, salve em arquivo uma cópia de segurança da chave de criptografia (o cabeçalho) e guarde longe do disco. A cópia fica protegida pela senha que valia quando foi salva, então ajuda se o cabeçalho for danificado ou se você trocar a senha depois e esquecer a nova. Se você esquecer a única senha, os dados se perdem para sempre: não existe porta dos fundos.

Não há problema em anotar uma frase-senha longa no papel e guardar em casa num lugar seguro, só não ao lado do computador. Para proteger backups e cópias das chaves, leia como criptografar HD externo e colocar senha nos seus backups.

Resumindo

  • Sites e serviços: gerenciador de senhas, senhas aleatórias e únicas a partir de 15 caracteres, segundo fator onde houver.
  • Senhas digitadas de memória: 5 a 6 palavras aleatórias, só letras sem acento na senha de inicialização.
  • Sem troca por prazo, mas troca imediata após um vazamento.
  • Dica de senha no Disk Password Protection; no Cryptic Disk, backup do cabeçalho e a senha que valia quando ele foi salvo, guardada em lugar seguro.

Downloads: Cryptic Disk e Disk Password Protection.

Perguntas frequentes

Quantos caracteres deve ter uma senha forte?

Pelo menos 15 se a senha é a única proteção, e pelo menos 8 com segundo fator. Para senhas de inicialização e de criptografia, o ideal são 5 a 6 palavras aleatórias, o que costuma passar de 20 caracteres.

A senha precisa ter caracteres especiais?

Não necessariamente. Eles aumentam um pouco o alfabeto, mas o tamanho conta muito mais. Um ponto de exclamação no fim de uma palavra previsível quase não acrescenta nada.

De quanto em quanto tempo devo trocar a senha?

Não em prazos fixos. Troque se um serviço avisar sobre vazamento ou se você digitou a senha num site suspeito ou no computador de outra pessoa.

Uma frase-senha com palavras comuns é segura?

Sim, se as palavras forem escolhidas ao acaso e forem pelo menos 4 a 6. Trechos de música, ditados e frases com sentido são fracos, porque são testados a partir de dicionários.

Posso guardar a senha do disco criptografado no gerenciador de senhas?

Como cópia de reserva, sim, mas você também deve sabê-la de cor: ela pode ser necessária justamente quando o gerenciador não estiver disponível.