Gestores de palavras-passe: o que resolvem e quando as ferramentas online gratuitas falham
O gestor de palavras-passe é o único programa de segurança que quase todos os especialistas consideram valer a pena usar. Não o tornará imune a violações, mas elimina os dois hábitos que mais danos causam: reutilizar palavras-passe entre sites e guardá-las em sítios fáceis de ler. Para muita gente, um gestor de boa reputação é mais seguro do que não fazer nada; para outros, o gestor errado é apenas mais uma conta na nuvem que não controlam.
Este guia explica do que um gestor o protege, como uma violação de cofre difere de uma fuga em texto simples e porque a palavra-passe mestra é ao mesmo tempo o elo mais forte e o mais fraco. Explicamos também quando uma ferramenta online gratuita é o sítio errado para credenciais, e quando uma folha de cálculo, uma aplicação nativa ou um profissional são a aposta mais segura. O siteb.biz é um diretório independente de ferramentas de navegador, não uma empresa de software; isto é orientação, não uma recomendação.
O que um gestor de palavras-passe trava realmente#
A proteção principal não é contra o fornecedor do cofre ser pirateado; é contra os ataques quotidianos que resultam porque as pessoas reutilizam palavras-passe ou escolhem palavras-passe fracas. Quando cada conta tem uma palavra-passe única e aleatória, uma violação num serviço não pode ser usada para entrar noutro. Um gestor também preenche credenciais apenas no site a que pertencem, o que dificulta alguns ataques de phishing, e elimina a tentação de guardar palavras-passe em rascunhos de correio eletrónico, folhas de cálculo ou notas do telemóvel.
- Preenchimento de credenciais: os atacantes pegam numa palavra-passe divulgada num site e experimentam-na em dezenas de outros.
- Palavras-passe fracas ou previsíveis: o gestor gera cadeias que nunca conseguiria memorizar.
- Phishing com domínios parecidos: a maioria dos gestores recusa preencher credenciais no site errado.
- Palavras-passe à vista de todos: rascunhos de correio, folhas de cálculo e post-its.
- Perda do dispositivo: o cofre pode ser restaurado noutro telemóvel ou portátil, desde que saiba a palavra-passe mestra.
Cofres cifrados face a fugas em texto simples#
Nem todas as violações são iguais. Se um serviço guarda a sua palavra-passe em texto simples, quem roubar a base de dados pode lê-la de imediato. Se guarda apenas um hash, o atacante tem de a quebrar, e uma palavra-passe longa e única costuma sobreviver. Um gestor de palavras-passe acrescenta outra camada: o cofre é cifrado no seu dispositivo antes de sair, pelo que o fornecedor guarda normalmente apenas texto cifrado. Mesmo que esse texto cifrado seja roubado, o atacante continua a precisar da sua palavra-passe mestra para o abrir. É uma diferença significativa, mas não é invulnerabilidade.
| Cenário | O que o atacante obtém | O que o trava |
|---|---|---|
| Fuga em texto simples | A sua palavra-passe real, legível de imediato | Nada; mude a palavra-passe já |
| Fuga de palavras-passe em hash | Um hash baralhado que tem de ser quebrado | Uma palavra-passe longa e aleatória e hashing lento |
| Roubo de cofre cifrado | Texto cifrado sem a chave de decifra | A sua palavra-passe mestra e os parâmetros de derivação de chave |
| Palavra-passe mestra adivinhada | Acesso total ao cofre decifrado | Comprimento, aleatoriedade e não a reutilizar noutro sítio |
Alguns gestores foram criticados por contagens de iterações predefinidas demasiado baixas; verifique as definições de segurança se isso o preocupa.
O problema da palavra-passe mestra#
A cifra mais forte do mundo torna-se inútil se a sua palavra-passe mestra for curta, pessoal ou reutilizada. Como o fornecedor do cofre não conhece esta palavra-passe, não a pode repor por si. É esse o objetivo: só você detém a chave. Significa também que, se a esquecer, os dados desaparecem. As melhores palavras-passe mestras são frases-passe longas — cinco ou seis palavras aleatórias, ou uma cadeia longa que consiga escrever com segurança. Para esta tarefa, a ferramenta online gratuita certa é um gerador de frases-passe que funcione inteiramente no seu navegador; tudo o que envie candidatas para um servidor está a ficar a saber a sua futura palavra-passe mestra.
- Use pelo menos 16 caracteres; 20 ou mais é melhor, se conseguir escrevê-los de forma consistente.
- Não reutilize a palavra-passe mestra em mais lado nenhum, nem sequer como resposta de segurança.
- Evite nomes, datas de nascimento, nomes de animais e citações preferidas que apareçam online.
- Gere-a com uma ferramenta de frases-passe do navegador que não envie o resultado.
- Pratique escrevê-la durante vários dias antes de depender dela; a memória muscular conta.
O plano de recuperação que deve escrever antes de precisar dele#
A maioria das pessoas só pensa em recuperação depois de ficar bloqueada. Escreva o plano num papel antes de isso acontecer. Guarde o papel num sítio seguro: uma gaveta fechada à chave, um cofre ou com uma pessoa de confiança, consoante o seu modelo de ameaça. Não guarde a única cópia ao lado do computador. A folha não deve incluir a palavra-passe mestra, a menos que tenha decidido conscientemente que o risco de a esquecer supera o de alguém a encontrar. Para a maioria das pessoas, uma boa pista chega.
| Elemento a registar | Porque importa | Onde guardar |
|---|---|---|
| Nome do fornecedor do cofre e endereço de acesso | Não pode recuperar aquilo que não consegue encontrar | Em papel e numa conta de correio secundária |
| Método de autenticação de dois fatores | Perder o autenticador pode deixá-lo bloqueado | Códigos de reserva num envelope selado |
| Contacto de emergência ou de sucessão | Se ficar incapacitado, alguém terá de aceder às contas | Junto ao testamento ou com um familiar de confiança |
| Pista da palavra-passe mestra | Refresca a memória sem revelar a frase | Em papel, separado do dispositivo |
| Chave de recuperação ou ficheiro de exportação | Permite mudar de gestor ou restaurar o acesso | Numa pen cifrada ou num cofre bancário |
Um registo em papel não é antiquado; é offline, durável e mais difícil de roubar à distância do que uma nota na nuvem.
Quando um gestor de palavras-passe é a escolha errada#
Há situações em que um gestor acrescenta atrito sem acrescentar segurança. Se não consegue memorizar uma palavra-passe mestra forte nem tem um sítio seguro para guardar uma pista, mais tarde ou mais cedo ficará bloqueado. Se precisa que familiares acedam a contas quando não pode fazê-lo, uma folha de cálculo partilhada num local seguro pode ser mais prática — ainda que menos segura noutros aspetos. As empresas reguladas precisam por vezes de trilhos de auditoria e de controlo centralizado que os gestores de consumo não oferecem. Nesses casos, uma ferramenta online gratuita é o sítio errado para o seu cofre; a resposta certa pode ser um produto empresarial, o porta-chaves do sistema operativo ou um profissional.
- Não tem plano de recuperação nem uma pessoa de confiança que guarde uma cópia de segurança.
- Partilha credenciais com familiares que não vão usar a mesma aplicação.
- O seu empregador ou regulador exige registos, custódia de chaves ou administração centralizada.
- Precisa de acesso em dispositivos que não conseguem executar o gestor nem o seu serviço de sincronização.
- Não consegue memorizar nem escrever com fiabilidade uma palavra-passe mestra longa.
Escolher entre os quatro tipos habituais#
As ferramentas de palavras-passe para consumidores dividem-se em quatro categorias, e a melhor depende de quanto controlo quer e de quanto está disposto a gastar. Os gestores integrados nos navegadores são cómodos mas ficam presos a um ecossistema. Os porta-chaves do sistema operativo estão melhor integrados e cifrados, mas continuam limitados. Os gestores na nuvem sincronizam entre dispositivos e acrescentam partilha, ao custo de confiar num terceiro. As opções autoalojadas dão-lhe controlo total, mas também a responsabilidade total pelas cópias de segurança e pelas atualizações.
| Tipo | Custo habitual | Compromisso |
|---|---|---|
| Integrado no navegador | 0 € | Cómodo, mas preso a uma conta de navegador e difícil de exportar |
| Porta-chaves do sistema operativo | 0 € (incluído no dispositivo) | Bem integrado, mas com partilha e recuperação limitadas |
| Gestor de palavras-passe na nuvem | 0 a 60 €/ano (plano gratuito face a funcionalidades pagas) | Sincronização e partilha entre dispositivos, mas confia na segurança do fornecedor |
| Cofre autoalojado | 0 a 200 €/ano (hardware, alojamento e o seu tempo) | Controlo total, mas a responsabilidade das cópias de segurança e das atualizações é só sua |
Isto é orientação geral, e não aconselhamento jurídico, financeiro ou de segurança regulada; consulte um profissional se lida com dados organizacionais sensíveis.
Uma pequena lista de verificação de configuração#
- Escolha o tipo de cofre que corresponde às suas necessidades de recuperação e ao seu orçamento.
- Gere uma frase-passe mestra longa com uma ferramenta do navegador que funcione localmente.
- Ative a autenticação de dois fatores na conta do cofre e guarde os códigos de reserva.
- Comece por acrescentar algumas contas de baixo risco e migre gradualmente as restantes.
- Escreva a folha de recuperação e guarde-a offline antes de apagar as listas de palavras-passe antigas.
Não trate a configuração como um acontecimento único; reveja o seu kit de recuperação pelo menos uma vez por ano.
Perguntas frequentes
A empresa do gestor de palavras-passe consegue ver as minhas palavras-passe?
Num serviço bem concebido, a resposta é não. O fornecedor guarda apenas dados cifrados e nunca recebe a sua palavra-passe mestra de forma utilizável; a decifra acontece no seu próprio dispositivo. É o que se chama arquitetura de conhecimento zero. Não é magia, porém. Continua a confiar em que o código, o mecanismo de atualização e a criptografia estão corretamente implementados. Um fornecedor desonesto ou comprometido poderia, em teoria, entregar uma atualização maliciosa que captasse a palavra-passe mestra ao escrevê-la. É por isso que muita gente prefere gestores de código aberto ou auditados de forma independente, e por isso deve manter a aplicação atualizada.
O que devo fazer se o meu gestor de palavras-passe comunicar uma violação?
Primeiro, descubra se os dados roubados eram ficheiros de cofre cifrados ou informação de conta em texto simples. Se apenas foi levado texto cifrado, mude a palavra-passe mestra por precaução e reveja as definições de autenticação de dois fatores; os ficheiros de cofre antigos continuam protegidos pela palavra-passe mestra anterior, a menos que esta fosse fraca. Se ficaram expostos dados em texto simples, como endereços de correio ou URL, esteja atento a phishing dirigido e pondere mudar as palavras-passe das contas mais sensíveis. Se tinha reutilizado a palavra-passe mestra noutro sítio, mude já essas cópias, porque é essa reutilização o verdadeiro perigo.
Um gerador de palavras-passe online gratuito é seguro?
Depende do que faz com os dados. Um gerador que funcione inteiramente no seu navegador e nunca envie o resultado pode ser perfeitamente seguro para criar palavras-passe pontuais. O risco surge quando uma ferramenta envia a palavra-passe gerada para um servidor, a guarda em ferramentas de análise ou corre num site em que não confia. Para palavras-passe do dia a dia, um gerador local do navegador é razoável. Para a palavra-passe mestra, use um gerador de frases-passe dedicado que também fique local, e nunca cole o resultado num formulário online só para o testar. Na dúvida, gere as palavras-passe offline.
ferramentas online gratuitasprós e contras dos gestores de palavras-passeviolação de cofre cifrado explicadacomo escolher uma palavra-passe mestraplano de recuperação do gestor de palavras-passegerador de frases-passe face a gerador de palavras-passe