Quando se fala de uma palavra-passe «adivinhada», a imagem que vem à cabeça é a de alguém a experimentar combinações ao acaso até acertar numa. É a ideia mais afastada da realidade que há: os ataques para adivinhar palavras-passe não começam pelo acaso, começam pelo hábito.
Ninguém parte de combinações aleatórias. Parte-se daquilo que as pessoas fazem mesmo: palavras comuns, nomes, datas, trocas de letras conhecidas, o ano colado no fim. E avança-se por ordem de probabilidade, do mais provável para o menos provável.
Perceber isto muda a maneira de escolher uma chave muito mais do que qualquer regra sobre caracteres especiais. Este artigo descreve os mecanismos do ponto de vista de quem os sofre, para os reconheceres e te defenderes: não há nomes de ferramentas, não há números e não há nenhum passo que alguém possa repetir.
É o complemento, do lado das ameaças, da recomendação palavra-passe com pelo menos 16 caracteres: ali diz-se o que fazer, aqui vê-se contra o quê.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; gestor de palavras-passe é gerenciador de senhas e iniciar sessão é fazer login.
Dois contextos muito diferentes
Antes de mais, uma distinção que decide quase tudo o resto.
No serviço em linha. As tentativas passam pelo formulário de início de sessão do site ou da aplicação. São lentas por construção: ao fim de poucos erros chegam os atrasos, as verificações adicionais, os bloqueios temporários. Aqui até uma chave medíocre aguenta bastante tempo.
Num registo subtraído. Um serviço foi violado e os dados de acesso estão em mãos alheias. As tentativas decorrem sem passar por nenhum controlo e podem ser muitíssimas. É o cenário para o qual serve uma chave comprida, e é também aquele que não podes controlar.
Vale a pena acrescentar um pormenor que quase nunca se explica. Num serviço bem construído, as palavras-passe não ficam guardadas tal e qual: guarda-se uma espécie de impressão digital de cada uma, como descreve a entrada impressão digital de ficheiro. Por isso, mesmo depois de uma violação, quem ficou com o registo não lê as chaves: tem de as experimentar uma a uma e comparar o resultado. Uma chave curta cede depressa a essa comparação; uma chave comprida pode ficar fora de alcance.
Ter presente esta diferença explica porque é que o comprimento conta mesmo num caso só — mas é o caso em que não tens outra defesa.
Sete ataques para adivinhar palavras-passe, um a um
Os sete mecanismos que se seguem são sete caminhos para o mesmo sítio. Uma ameaça informática é a possibilidade; o ataque é essa possibilidade concretizada.
1. Ataque de dicionário
Em palavras simples. Experimentam-se palavras reais e as suas variantes mais comuns, em vez de combinações ao acaso.
Como funciona. Parte-se de listas de palavras de uso corrente, nomes próprios, cidades e clubes, e aplicam-se as transformações do costume: maiúscula no princípio, número no fim, um símbolo a fechar, as trocas de letras por algarismos parecidos.
Porque é eficaz. Porque descreve exatamente a maneira como a maior parte das chaves é construída. Lisboa2026! não precisa de ser adivinhada: cai dentro de um esquema previsto.
Impactos possíveis. Acesso à conta, com todos os efeitos reunidos em impacto de uma palavra-passe fraca.
Sinais de suspeita. Tentativas de acesso falhadas, bloqueios temporários, pedidos de verificação que não esperavas.
Como te proteges. Não partas de uma palavra. Quatro palavras sem ligação entre si não estão em lista nenhuma, porque o que conta é a combinação, não cada palavra.
2. Tentativas sistemáticas: o ataque de força bruta
Em palavras simples. Experimentar todas as combinações possíveis, por ordem, até uma resultar.
Como funciona. O ataque de força bruta é a abordagem mais cara e a menos usada à partida, precisamente porque o número de possibilidades cresce de forma explosiva à medida que a chave se alonga. Só se torna praticável em chaves curtas e, quase sempre, apenas sobre um registo subtraído.
Porque é que o comprimento o trava. Cada carácter acrescentado não soma dificuldade: multiplica-a pelo número de símbolos possíveis. É a razão técnica do limiar dos dezasseis caracteres, explicada em força de uma palavra-passe.
Impactos possíveis. Comprometimento de contas com chaves curtas, sobretudo as mais antigas.
Sinais de suspeita. No serviço em linha, muitas tentativas falhadas e bloqueios repetidos. Num registo subtraído, sinal nenhum, até ao dia em que a conta é usada.
Como te proteges. Comprimento, antes de tudo o resto. Depois, o segundo fator.
3. Ataque construído sobre os dados pessoais
Em palavras simples. Montam-se as tentativas a partir daquilo que se sabe de ti.
Como funciona. Nomes de familiares e de animais, datas de nascimento e aniversários, a cidade, o clube do coração, o nome da empresa: muita desta informação está à vista nos perfis públicos, ou obtém-se com uma pesquisa de dez minutos.
Porque funciona. Porque as chaves construídas sobre dados pessoais estão entre as mais frequentes, precisamente por serem as que se decoram sem esforço.
Impactos possíveis. Acesso a contas pessoais e, se a mesma lógica foi levada para o trabalho, também às profissionais.
Sinais de suspeita. Tentativas dirigidas, muitas vezes poucas e próximas umas das outras, por vezes acompanhadas de pedidos de recuperação de palavra-passe.
Como te proteges. Nenhum dado que te diga respeito dentro das chaves. E, como medida complementar, reduzir a informação pessoal visível nos perfis públicos — serve também para outros fins.
4. Pulverização de palavras-passe
Em palavras simples. Em vez de experimentar muitas chaves numa conta, experimenta-se uma chave muito comum em muitíssimas contas.
Como funciona. Parte-se das combinações mais divulgadas — estações do ano com o ano, nomes de cidades, sequências de teclado — e tenta-se uma única vez em cada utilizador. Ao tentar pouco em cada um, evitam-se os bloqueios automáticos.
Porque é insidiosa. Não produz os sinais típicos de um ataque: uma só tentativa falhada por conta passa despercebida.
Impactos possíveis. Nas organizações, uma porta de entrada para os sistemas internos. Nas pessoas, o acesso aos serviços protegidos pelas chaves mais comuns.
Sinais de suspeita. Uma tentativa falhada isolada, que costuma ser ignorada justamente por ser isolada.
Como te proteges. Uma chave comprida e pouco comum fica de fora, por definição, das listas usadas neste tipo de tentativa. Mais o segundo fator.
5. Reutilização da palavra-passe: o credential stuffing
Em palavras simples. Não se adivinha nada: volta a experimentar-se uma chave já roubada noutro sítio. É o que se designa por credential stuffing (reutilização de credenciais).
Como funciona. As listas de credenciais subtraídas a um serviço são experimentadas de forma automática em muitos outros, às vezes anos depois.
Porque tem de ser citado aqui. Porque nenhum comprimento protege disto. Uma chave de quarenta caracteres, se for reutilizada num serviço que venha a ser violado, vale tanto como uma de oito.
Impactos possíveis. Acesso a todos os serviços onde essa chave estava em uso, a começar pelo correio.
Sinais de suspeita. Acessos a partir de locais invulgares, avisos de palavra-passe exposta.
Como te proteges. É o domínio da recomendação uma palavra-passe para cada conta: a unicidade. Comprimento e unicidade são dois requisitos distintos e precisas dos dois.
6. Phishing
Em palavras simples. Não se adivinha a chave: convence-se alguém a escrevê-la numa página falsa.
Como funciona. Uma mensagem credível leva a uma cópia do site verdadeiro. O que ali escreves chega a quem construiu a página.
Porque tem de ser citado aqui. Porque é o método que torna irrelevante qualquer conversa sobre robustez. Contra uma chave entregue de livre vontade, o comprimento não tem efeito nenhum.
Sinais de suspeita. Urgência injustificada, remetente que não corresponde ao serviço, endereço parecido com o oficial mas não igual, pedido de credenciais dentro de uma mensagem. E o sinal mais fiável de todos: o gestor de palavras-passe não preenche nada naquela página.
Como te proteges. Nunca inicies sessão a partir de uma ligação recebida: abre o serviço pelo endereço habitual ou pela aplicação. Usa um gestor, que compara o endereço antes de preencher. E ativa o segundo fator, que é o objeto da recomendação proteger as contas com um segundo fator.
7. Observação direta
Em palavras simples. Alguém vê a chave enquanto a escreves, ou encontra-a apontada.
Como funciona. Um teclado observado no comboio ou num escritório partilhado, um papel debaixo do teclado, uma nota não protegida no telemóvel, uma chave ditada ao telefone.
Porque diz respeito justamente às chaves complicadas. É um efeito secundário pouco discutido: quanto mais difícil de decorar é uma chave, maior é a probabilidade de acabar escrita algures. As regras de complexidade rígidas produzem exatamente este comportamento.
Sinais de suspeita. Acessos a partir de sítios que frequentas; a sensação de que alguém sabe coisas que não partilhaste.
Como te proteges. Uma chave memorável, ou seja comprida mas construída sobre palavras, não precisa de ser apontada. Para todas as outras, o gestor. E atenção a quem está à volta no momento de escrever.
Tabela de síntese
| Ataque | O que o torna eficaz | Sinais de suspeita | Defesa principal |
|---|---|---|---|
| Dicionário | Chaves construídas sobre palavras comuns | Tentativas falhadas, bloqueios | Palavras múltiplas e sem ligação entre si |
| Força bruta | Chaves curtas | Tentativas repetidas, ou sinal nenhum | Comprimento, a partir de dezasseis caracteres |
| Dados pessoais | Informação pública nos perfis | Tentativas dirigidas, pedidos de recuperação | Nenhum dado pessoal dentro das chaves |
| Pulverização | Chaves muito comuns | Uma tentativa falhada isolada | Chave pouco comum mais autenticação multifator |
| Reutilização de credenciais | A mesma chave em vários serviços | Acessos invulgares, avisos de exposição | Unicidade, uma chave por conta |
| Phishing | Entrega voluntária da chave | Urgência, endereço parecido, o gestor não preenche | Acesso apenas pelos endereços oficiais |
| Observação direta | Chaves apontadas por serem difíceis | Acessos a partir de sítios que frequentas | Chave memorável, ou o gestor |
A ordem por que se tenta
Há um aspeto que esclarece quase tudo o resto: quem tenta acertar numa chave não procede ao acaso, procede por probabilidade decrescente.
A ordem típica é esta:
- As chaves mais divulgadas de todas. Sequências de algarismos, palavras conhecidíssimas, nomes de clubes e de cidades. Poucos milhares de combinações cobrem uma fatia surpreendente das contas.
- As mesmas, com as transformações do costume. Maiúscula no princípio, ano no fim, ponto de exclamação a fechar, trocas de letras conhecidas.
- As palavras de dicionário, com essas mesmas transformações aplicadas por cima.
- Os dados pessoais recolhidos nos perfis públicos, combinados uns com os outros.
- As credenciais já conhecidas de violações anteriores, experimentadas tal e qual.
- Só no fim, e raramente, as combinações sistemáticas.
A consequência prática é clara: uma chave que não caia nos primeiros cinco grupos já está fora do alcance prático destas tentativas. Não é preciso ser imbatível, é preciso não estar na lista. Quatro palavras sem ligação entre si não estão em nenhum dos cinco grupos: não são uma palavra comum, não resultam de uma transformação conhecida e não têm relação contigo.
Um exemplo concreto
A Luísa usa Luisa1998! no correio pessoal desde que criou a conta: maiúscula, algarismos e um símbolo. Mas o nome está no perfil público, o ano de nascimento também, e a estrutura «nome mais ano mais símbolo» é das primeiras a ser experimentada — esta chave cai no terceiro grupo da lista acima, não no sexto.
A alternativa que a Luísa escolheu foi Janela-Cortiça7_Melro!norte: vinte e sete caracteres, quatro elementos sem relação entre si, nada que se deduza de um perfil público. Não é mais difícil de decorar, é mais fácil, porque tem uma imagem por trás. O caminho está em criar uma palavra-passe longa.
Porque é que o tempo trabalha a teu favor, mas só num caso
Nos serviços em linha o tempo é um aliado: cada tentativa custa segundos, os bloqueios acumulam-se e quem tenta passa a alvos mais fáceis. Num registo subtraído o tempo não ajuda: as tentativas decorrem em paralelo e sem limite, e podem prosseguir durante meses sem que ninguém dê por isso.
O que muda entre os dois cenários são as capacidades de um atacante: tempo, meios e número de tentativas. Daí decorrem dois comportamentos diferentes:
- para o início de sessão de todos os dias conta sobretudo que a chave não seja comum e que o segundo fator esteja ativo;
- para o cenário do registo subtraído conta o comprimento, e é a única defesa que tens, porque todo o resto está nas mãos do serviço que foi violado.
É por isto que a recomendação fala de um número mínimo de caracteres e não de «uma chave que o site aceite».
O que estes ataques têm em comum
Olhando para a tabela, aparece uma coisa que vale mais do que cada defesa isolada: só dois dos sete ataques para adivinhar palavras-passe são travados pelo comprimento sozinho.
Os outros pedem as recomendações vizinhas:
- Comprimento — esta recomendação: trava a força bruta e o dicionário.
- Unicidade — uma palavra-passe para cada conta: trava a reutilização de credenciais.
- Segundo fator — proteger as contas com um segundo fator: entra em ação quando a chave já foi obtida na mesma, em qualquer dos cenários.
As três juntas cobrem a tabela inteira. Nenhuma delas, sozinha, lá chega.
Há ainda um pormenor a notar: ser fácil de decorar é uma medida de segurança, e não um compromisso. Uma chave que não precisa de ser apontada tira do mapa um cenário inteiro. Quando alguma coisa corre mal, são os sinais de tentativas de início de sessão que chegam primeiro, e o resto está em consequências de uma palavra-passe adivinhada.
Ligação ao Framework Cyber Welfare
Conhecer o mecanismo de um ataque é o que permite reconhecê-lo no dia em que chega. A entrada de glossário ataque informático enquadra o termo.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Reconhecer qual é a defesa que serve contra cada tipo de tentativa |
| Consciência | Perceber que não se parte de combinações ao acaso, mas dos hábitos das pessoas |
| Comportamento Seguro | Escolher chaves que não precisem de ser apontadas em lado nenhum |
Níveis de maturidade digital.
- FL1 – Básico. Imaginas que adivinhar uma chave é experimentar combinações ao acaso.
- FL2 – Inicial. Sabes que se começa pelas palavras comuns e pelos dados pessoais, e escolhes em função disso.
- FL3 – Autónomo. Distingues o que acontece num serviço em linha e num registo subtraído, e reconheces uma tentativa dirigida.
- FL4 – Hábil. Reages a um aviso de acesso no próprio dia e verificas onde mais aquela chave esteve em uso.
- FL5 – Especialista-Guia. Explicas a quem está à tua volta porque é que sair do previsível vale mais do que acrescentar símbolos.
Nível de referência: FL2 – Inicial, com elementos de FL3 – Autónomo na parte da pulverização e da reutilização de credenciais.
Lista de verificação
- ☐ As minhas chaves importantes passam os dezasseis caracteres
- ☐ Não derivam de uma palavra comum, nem sequer modificada
- ☐ Não contêm nomes, datas, lugares ou referências que me digam respeito
- ☐ Não são variantes umas das outras
- ☐ Nenhuma está apontada em papel ou numa nota sem proteção
- ☐ O segundo fator está ativo no correio, na banca eletrónica, na cloud e no trabalho
- ☐ Entro nos serviços pela aplicação ou pelo endereço habitual, nunca pelas ligações recebidas
- ☐ Já vi que dados pessoais meus estão visíveis nos meus perfis públicos
Se ficar uma caixa por assinalar, está ali o próximo passo. Para te situares melhor, podes fazer a Autoavaliação de Resiliência Digital.
Em síntese
Quem tenta acertar numa chave não começa por aaaaaaaa. Começa pelos nomes, pelas datas, pelas estações do ano com o ano a seguir e pelas trocas de letras que toda a gente conhece.
É por isso que a defesa não passa por complicar: passa por sair do previsível. Quatro palavras sem relação entre si não estão em lista nenhuma, não derivam de ti e não precisam de ser escritas em lado nenhum. É esta a resposta simples aos ataques para adivinhar palavras-passe, e é a mesma há anos.
Pergunta para pensar. Se alguém lesse os teus perfis públicos durante dez minutos, quantas das informações que lá encontrasse apareciam nas tuas chaves?
Conteúdos relacionados
- palavra-passe com pelo menos 16 caracteres — a recomendação de referência
- sinais de tentativas de início de sessão — os indicadores que estas tentativas deixam
- criar uma palavra-passe longa — o método que as torna ineficazes
- consequências de uma palavra-passe adivinhada — o que acarretam quando resultam
- força de uma palavra-passe — como se mede a robustez, e com que critérios
- impacto de uma palavra-passe fraca — o que é atingido em primeiro lugar
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









