Como criar uma palavra-passe segura (e memorizável) em 2026
Métodos práticos: passphrases, regras NIST atualizadas, autenticação em dois fatores e passkeys — passo a passo.
Editor de Tecnologia & Cibersegurança
📋 Índice do Artigo
Por que a tua palavra-passe atual é provavelmente fraca
Segundo a NordPass, as 10 palavras-passe mais usadas em Portugal em 2025 foram: 123456, password, qwerty, benfica, porto, sporting, admin, 12345, 1234567, password1. Todas são quebráveis em menos de 1 segundo por um atacante moderno com uma GPU comum.
Este guia ensina-te a criar palavras-passe verdadeiramente seguras, a usar um gestor para as memorizar por ti, e a ativar autenticação de dois factores (2FA) para uma proteção em camadas.
A regra dos 14 caracteres + 3 tipos
Em 2026, o consenso da indústria (NIST SP 800-63B, ENISA, CNCS) é claro: uma boa palavra-passe deve ter no mínimo 14 caracteres e combinar 3 dos 4 tipos (maiúsculas, minúsculas, números, símbolos). Quanto mais caracteres, exponencialmente mais difícil de quebrar.
Tempo estimado para quebrar (GPU RTX 4090 em 2026): 8 caracteres = 5 horas; 10 caracteres = 5 anos; 12 caracteres = 30.000 anos; 14 caracteres = 200 milhões de anos. A diferença entre 8 e 14 é literalmente a diferença entre 'comprometido em horas' e 'impossível na prática'.
Método 1: passphrase memorável (recomendado)
Em vez de uma palavra-passe complexa difícil de lembrar, use uma passphrase: 4-5 palavras aleatórias separadas por símbolos. Exemplo: Limão-7Faro-Telhado!Janela. Tem 26 caracteres, é memorável e levaria milhões de anos a quebrar.
Use o método Diceware: lance 5 dados → consulte a lista oficial de palavras → repita 4-5 vezes. Aleatoriedade verdadeira. Veja o nosso gerador de palavras-passe que faz isto automaticamente.
Método 2: gerador aleatório + gestor
O método mais seguro (e o que recomendamos): use um gestor de passwords para gerar e guardar palavras-passe de 20+ caracteres totalmente aleatórias, e use uma única passphrase mestre forte para o gestor.
Exemplo de password gerada: k#9Hp$mLv2@xQ8nT!eR4. Não tente memorizar — o gestor preenche automaticamente em qualquer browser/app. Apenas precisa de memorizar a master password do gestor.
O que NUNCA fazer
Não use: nomes de família, datas de nascimento, equipas de futebol, palavras do dicionário sem alteração, sequências de teclado (qwerty), substituições óbvias (P@ssw0rd), nem reutilize palavras-passe entre sites.
Não envie palavras-passe por email, WhatsApp ou SMS. Use partilha segura via gestor de passwords (Bitwarden Send, 1Password Sharing).
Se acha que uma palavra-passe sua pode ter sido exposta, verifique imediatamente no nosso verificador de fugas de dados e mude-a no site original.
Ative 2FA em tudo o que importa
Mesmo a palavra-passe mais forte pode ser phishada. A autenticação de dois factores (2FA) adiciona uma segunda camada: o atacante precisa, além da password, do código gerado no seu telemóvel.
Prioridades: ative 2FA em email principal (Gmail, Outlook), gestor de passwords, banco, redes sociais principais. Use Authy ou Google Authenticator (apps) em vez de SMS sempre que possível — SMS é vulnerável a SIM-swapping.
Para contas críticas, considere uma chave física YubiKey 5C NFC (€50-60). É virtualmente impossível phishar.
Perguntas Frequentes (FAQ)
Devo mudar a palavra-passe periodicamente?
Não. Recomendação oficial atualizada (NIST 2024, CNCS): mude apenas se houver suspeita de fuga. Mudanças periódicas obrigatórias levam a passwords mais fracas (reutilizar com pequenas alterações).
Posso usar a mesma palavra-passe em sites 'sem importância'?
Não. Mesmo sites triviais podem ser fonte de credential stuffing — a sua password 'sem importância' pode ser testada no Gmail, banco, Amazon. Use sempre password única por site.
Apps de 2FA são melhores que SMS?
Sim, significativamente. SMS é vulnerável a SIM-swapping (atacantes transferem o seu número). Apps (Authy, Google Authenticator) são offline e mais resistentes. Para máxima segurança: chave física YubiKey.
O que é uma passphrase?
Uma sequência de 4-5 palavras aleatórias separadas por símbolos, ex: 'Limão-7Faro-Telhado!Janela'. Tem entropia equivalente a uma password complexa mas é memorável.
