PT

Sobre esta ferramenta

«A minha palavra-passe é quantum-proof?» é um verificador de palavras-passe gratuito, executado no navegador e criado pela MICKAEL GOMES CONSULTING. Avalia a dificuldade de adivinhar uma palavra-passe, estima quanto tempo um computador clássico e um futuro computador quântico precisariam para a decifrar e assinala palavras-passe que já aparecem em violações de dados conhecidas — tudo sem que a sua palavra-passe alguma vez saia da página.

Quem a desenvolve

O projeto é desenvolvido e mantido pela MICKAEL GOMES CONSULTING, uma equipa independente que cria pequenos utilitários web que respeitam a privacidade. Criámos este verificador porque a conversa pública sobre palavras-passe “quântica-seguras” está cheia de vaguezas e de medo, e queríamos uma calculadora transparente que mostra o seu raciocínio em vez de um número de marketing. Nada aqui é vendido e não há qualquer conta a criar.

Como é medida a força

Avaliamos as palavras-passe com o zxcvbn, um estimador de código aberto que modela os padrões que os atacantes realmente exploram — palavras de dicionário, sequências de teclado, substituições comuns, datas, repetições e sequências — em vez de contar ingenuamente as classes de caracteres. O zxcvbn devolve um valor de tentativas: aproximadamente o número de tentativas que um atacante faria antes de chegar à sua palavra-passe. Esse único número alimenta ambas as estimativas de tempo para decifrar abaixo.

Tempo clássico para decifrar

Para um atacante clássico assumimos uma taxa offline sustentada de cerca de mil milhões (1×109) de tentativas por segundo — um valor razoável para um atacante bem financiado que corre uma função de hash rápida em GPUs comuns. Dividimos a contagem de tentativas do zxcvbn por essa taxa para estimar o tempo necessário para esgotar a pesquisa. Trata-se de uma aproximação, não de uma garantia: uma função de hash mais lenta dá-lhe mais tempo, e um cluster mais rápido dá mais tempo ao atacante.

Tempo quântico para decifrar

Para a estimativa quântica aplicamos o algoritmo de Grover, que oferece uma aceleração quadrática na pesquisa não estruturada. Em vez de precisar de trabalho proporcional à contagem total de tentativas, um atacante quântico precisa de trabalho proporcional à sua raiz quadrada (√tentativas). Modelamos as operações quânticas de forma conservadora a cerca de um milhão (1×106) por segundo, refletindo o quão mais lento é, por operação, o hardware quântico atual. Reduzir a metade a força efetiva em bits é precisamente a razão pela qual a computação quântica é uma preocupação real — e pela qual o comprimento importa mais do que nunca.

A lista de verificação de palavra-passe forte

Além da matemática, verificamos cinco características práticas e marcamos uma palavra-passe como “forte” apenas quando as cumpre todas:

  • contém uma letra minúscula
  • contém uma letra maiúscula
  • contém um número
  • contém um símbolo
  • tem pelo menos 16 caracteres

O comprimento é a maior alavanca contra ataques clássicos e quânticos, e é por isso que o nosso limiar é de 16 caracteres em vez dos habituais 8.

Porquê confiar nos números

Cada estimativa é calculada localmente no seu navegador a partir de modelos públicos e bem documentados. Optamos deliberadamente por pressupostos conservadores sobre o atacante para que a ferramenta seja um aviso precoce útil em vez de um falso conforto. Encare os resultados como uma orientação para escolher melhores palavras-passe e um gestor de palavras-passe — não como um certificado de segurança rigoroso.