Gestores de palavras-passe: o que resolvem e quando as ferramentas online gratuitas falham

Palavras-passe e privacidade 8 min de leitura

Um pequeno caderno e uma chave de latão pousados numa secretária de madeira ao lado de um portátil fechado, sugerindo recuperação de palavras-passe offline.
Um pequeno caderno e uma chave de latão pousados numa secretária de madeira ao lado de um portátil fechado, sugerindo recuperação de palavras-passe offline.

O gestor de palavras-passe é o único programa de segurança que quase todos os especialistas consideram valer a pena usar. Não o tornará imune a violações, mas elimina os dois hábitos que mais danos causam: reutilizar palavras-passe entre sites e guardá-las em sítios fáceis de ler. Para muita gente, um gestor de boa reputação é mais seguro do que não fazer nada; para outros, o gestor errado é apenas mais uma conta na nuvem que não controlam.

Este guia explica do que um gestor o protege, como uma violação de cofre difere de uma fuga em texto simples e porque a palavra-passe mestra é ao mesmo tempo o elo mais forte e o mais fraco. Explicamos também quando uma ferramenta online gratuita é o sítio errado para credenciais, e quando uma folha de cálculo, uma aplicação nativa ou um profissional são a aposta mais segura. O siteb.biz é um diretório independente de ferramentas de navegador, não uma empresa de software; isto é orientação, não uma recomendação.

O que um gestor de palavras-passe trava realmente#

A proteção principal não é contra o fornecedor do cofre ser pirateado; é contra os ataques quotidianos que resultam porque as pessoas reutilizam palavras-passe ou escolhem palavras-passe fracas. Quando cada conta tem uma palavra-passe única e aleatória, uma violação num serviço não pode ser usada para entrar noutro. Um gestor também preenche credenciais apenas no site a que pertencem, o que dificulta alguns ataques de phishing, e elimina a tentação de guardar palavras-passe em rascunhos de correio eletrónico, folhas de cálculo ou notas do telemóvel.

  • Preenchimento de credenciais: os atacantes pegam numa palavra-passe divulgada num site e experimentam-na em dezenas de outros.
  • Palavras-passe fracas ou previsíveis: o gestor gera cadeias que nunca conseguiria memorizar.
  • Phishing com domínios parecidos: a maioria dos gestores recusa preencher credenciais no site errado.
  • Palavras-passe à vista de todos: rascunhos de correio, folhas de cálculo e post-its.
  • Perda do dispositivo: o cofre pode ser restaurado noutro telemóvel ou portátil, desde que saiba a palavra-passe mestra.

Cofres cifrados face a fugas em texto simples#

Nem todas as violações são iguais. Se um serviço guarda a sua palavra-passe em texto simples, quem roubar a base de dados pode lê-la de imediato. Se guarda apenas um hash, o atacante tem de a quebrar, e uma palavra-passe longa e única costuma sobreviver. Um gestor de palavras-passe acrescenta outra camada: o cofre é cifrado no seu dispositivo antes de sair, pelo que o fornecedor guarda normalmente apenas texto cifrado. Mesmo que esse texto cifrado seja roubado, o atacante continua a precisar da sua palavra-passe mestra para o abrir. É uma diferença significativa, mas não é invulnerabilidade.

Gestores de palavras-passe: o que resolvem e quando as ferramentas online gratuitas falham — Cofres cifrados face a fugas em texto simples
CenárioO que o atacante obtémO que o trava
Fuga em texto simplesA sua palavra-passe real, legível de imediatoNada; mude a palavra-passe já
Fuga de palavras-passe em hashUm hash baralhado que tem de ser quebradoUma palavra-passe longa e aleatória e hashing lento
Roubo de cofre cifradoTexto cifrado sem a chave de decifraA sua palavra-passe mestra e os parâmetros de derivação de chave
Palavra-passe mestra adivinhadaAcesso total ao cofre decifradoComprimento, aleatoriedade e não a reutilizar noutro sítio

Alguns gestores foram criticados por contagens de iterações predefinidas demasiado baixas; verifique as definições de segurança se isso o preocupa.

O problema da palavra-passe mestra#

A cifra mais forte do mundo torna-se inútil se a sua palavra-passe mestra for curta, pessoal ou reutilizada. Como o fornecedor do cofre não conhece esta palavra-passe, não a pode repor por si. É esse o objetivo: só você detém a chave. Significa também que, se a esquecer, os dados desaparecem. As melhores palavras-passe mestras são frases-passe longas — cinco ou seis palavras aleatórias, ou uma cadeia longa que consiga escrever com segurança. Para esta tarefa, a ferramenta online gratuita certa é um gerador de frases-passe que funcione inteiramente no seu navegador; tudo o que envie candidatas para um servidor está a ficar a saber a sua futura palavra-passe mestra.

  • Use pelo menos 16 caracteres; 20 ou mais é melhor, se conseguir escrevê-los de forma consistente.
  • Não reutilize a palavra-passe mestra em mais lado nenhum, nem sequer como resposta de segurança.
  • Evite nomes, datas de nascimento, nomes de animais e citações preferidas que apareçam online.
  • Gere-a com uma ferramenta de frases-passe do navegador que não envie o resultado.
  • Pratique escrevê-la durante vários dias antes de depender dela; a memória muscular conta.

O plano de recuperação que deve escrever antes de precisar dele#

A maioria das pessoas só pensa em recuperação depois de ficar bloqueada. Escreva o plano num papel antes de isso acontecer. Guarde o papel num sítio seguro: uma gaveta fechada à chave, um cofre ou com uma pessoa de confiança, consoante o seu modelo de ameaça. Não guarde a única cópia ao lado do computador. A folha não deve incluir a palavra-passe mestra, a menos que tenha decidido conscientemente que o risco de a esquecer supera o de alguém a encontrar. Para a maioria das pessoas, uma boa pista chega.

Gestores de palavras-passe: o que resolvem e quando as ferramentas online gratuitas falham — O plano de recuperação que deve escrever antes de precisar dele
Elemento a registarPorque importaOnde guardar
Nome do fornecedor do cofre e endereço de acessoNão pode recuperar aquilo que não consegue encontrarEm papel e numa conta de correio secundária
Método de autenticação de dois fatoresPerder o autenticador pode deixá-lo bloqueadoCódigos de reserva num envelope selado
Contacto de emergência ou de sucessãoSe ficar incapacitado, alguém terá de aceder às contasJunto ao testamento ou com um familiar de confiança
Pista da palavra-passe mestraRefresca a memória sem revelar a fraseEm papel, separado do dispositivo
Chave de recuperação ou ficheiro de exportaçãoPermite mudar de gestor ou restaurar o acessoNuma pen cifrada ou num cofre bancário

Um registo em papel não é antiquado; é offline, durável e mais difícil de roubar à distância do que uma nota na nuvem.

Quando um gestor de palavras-passe é a escolha errada#

Há situações em que um gestor acrescenta atrito sem acrescentar segurança. Se não consegue memorizar uma palavra-passe mestra forte nem tem um sítio seguro para guardar uma pista, mais tarde ou mais cedo ficará bloqueado. Se precisa que familiares acedam a contas quando não pode fazê-lo, uma folha de cálculo partilhada num local seguro pode ser mais prática — ainda que menos segura noutros aspetos. As empresas reguladas precisam por vezes de trilhos de auditoria e de controlo centralizado que os gestores de consumo não oferecem. Nesses casos, uma ferramenta online gratuita é o sítio errado para o seu cofre; a resposta certa pode ser um produto empresarial, o porta-chaves do sistema operativo ou um profissional.

  • Não tem plano de recuperação nem uma pessoa de confiança que guarde uma cópia de segurança.
  • Partilha credenciais com familiares que não vão usar a mesma aplicação.
  • O seu empregador ou regulador exige registos, custódia de chaves ou administração centralizada.
  • Precisa de acesso em dispositivos que não conseguem executar o gestor nem o seu serviço de sincronização.
  • Não consegue memorizar nem escrever com fiabilidade uma palavra-passe mestra longa.

Escolher entre os quatro tipos habituais#

As ferramentas de palavras-passe para consumidores dividem-se em quatro categorias, e a melhor depende de quanto controlo quer e de quanto está disposto a gastar. Os gestores integrados nos navegadores são cómodos mas ficam presos a um ecossistema. Os porta-chaves do sistema operativo estão melhor integrados e cifrados, mas continuam limitados. Os gestores na nuvem sincronizam entre dispositivos e acrescentam partilha, ao custo de confiar num terceiro. As opções autoalojadas dão-lhe controlo total, mas também a responsabilidade total pelas cópias de segurança e pelas atualizações.

Gestores de palavras-passe: o que resolvem e quando as ferramentas online gratuitas falham — Escolher entre os quatro tipos habituais
TipoCusto habitualCompromisso
Integrado no navegador0 €Cómodo, mas preso a uma conta de navegador e difícil de exportar
Porta-chaves do sistema operativo0 € (incluído no dispositivo)Bem integrado, mas com partilha e recuperação limitadas
Gestor de palavras-passe na nuvem0 a 60 €/ano (plano gratuito face a funcionalidades pagas)Sincronização e partilha entre dispositivos, mas confia na segurança do fornecedor
Cofre autoalojado0 a 200 €/ano (hardware, alojamento e o seu tempo)Controlo total, mas a responsabilidade das cópias de segurança e das atualizações é só sua

Isto é orientação geral, e não aconselhamento jurídico, financeiro ou de segurança regulada; consulte um profissional se lida com dados organizacionais sensíveis.

Uma pequena lista de verificação de configuração#

  1. Escolha o tipo de cofre que corresponde às suas necessidades de recuperação e ao seu orçamento.
  2. Gere uma frase-passe mestra longa com uma ferramenta do navegador que funcione localmente.
  3. Ative a autenticação de dois fatores na conta do cofre e guarde os códigos de reserva.
  4. Comece por acrescentar algumas contas de baixo risco e migre gradualmente as restantes.
  5. Escreva a folha de recuperação e guarde-a offline antes de apagar as listas de palavras-passe antigas.

Não trate a configuração como um acontecimento único; reveja o seu kit de recuperação pelo menos uma vez por ano.

Perguntas frequentes

A empresa do gestor de palavras-passe consegue ver as minhas palavras-passe?

Num serviço bem concebido, a resposta é não. O fornecedor guarda apenas dados cifrados e nunca recebe a sua palavra-passe mestra de forma utilizável; a decifra acontece no seu próprio dispositivo. É o que se chama arquitetura de conhecimento zero. Não é magia, porém. Continua a confiar em que o código, o mecanismo de atualização e a criptografia estão corretamente implementados. Um fornecedor desonesto ou comprometido poderia, em teoria, entregar uma atualização maliciosa que captasse a palavra-passe mestra ao escrevê-la. É por isso que muita gente prefere gestores de código aberto ou auditados de forma independente, e por isso deve manter a aplicação atualizada.

O que devo fazer se o meu gestor de palavras-passe comunicar uma violação?

Primeiro, descubra se os dados roubados eram ficheiros de cofre cifrados ou informação de conta em texto simples. Se apenas foi levado texto cifrado, mude a palavra-passe mestra por precaução e reveja as definições de autenticação de dois fatores; os ficheiros de cofre antigos continuam protegidos pela palavra-passe mestra anterior, a menos que esta fosse fraca. Se ficaram expostos dados em texto simples, como endereços de correio ou URL, esteja atento a phishing dirigido e pondere mudar as palavras-passe das contas mais sensíveis. Se tinha reutilizado a palavra-passe mestra noutro sítio, mude já essas cópias, porque é essa reutilização o verdadeiro perigo.

Um gerador de palavras-passe online gratuito é seguro?

Depende do que faz com os dados. Um gerador que funcione inteiramente no seu navegador e nunca envie o resultado pode ser perfeitamente seguro para criar palavras-passe pontuais. O risco surge quando uma ferramenta envia a palavra-passe gerada para um servidor, a guarda em ferramentas de análise ou corre num site em que não confia. Para palavras-passe do dia a dia, um gerador local do navegador é razoável. Para a palavra-passe mestra, use um gerador de frases-passe dedicado que também fique local, e nunca cole o resultado num formulário online só para o testar. Na dúvida, gere as palavras-passe offline.

ferramentas online gratuitasprós e contras dos gestores de palavras-passeviolação de cofre cifrado explicadacomo escolher uma palavra-passe mestraplano de recuperação do gestor de palavras-passegerador de frases-passe face a gerador de palavras-passe

Todos os guias

Revisto a 2026-08-07 por siteb.biz. Sobre nós

Um diretório, não um vendedor

Listamos ferramentas independentes. Não vendemos software.

Nada sai do seu navegador

Todas as ferramentas aqui correm no seu dispositivo, incluindo as de QR e palavra-passe.

Sem login, sem anúncios

Sem contas, sem cookies publicitários, sem rastreadores de terceiros.

12 idiomas

Ferramentas, etiquetas, resultados e guias, todos traduzidos.

Grátis em ambos os sentidos

Grátis para usar e grátis para ser listado.