PT & BR

    Como migrar do LastPass para um gestor seguro: guia 2026 (passo a passo)

    Guia completo para sair do LastPass em 2026: exportar cofre, importar para Bitwarden, 1Password ou NordPass, ativar 2FA e checklist de segurança pós-migração.

    MF
    Miguel Fernandes

    Editor de Tecnologia & Cibersegurança

    7 min de leitura
    Atualizado: 30/04/2026

    Introdução: porque é que tantos utilizadores estão a abandonar o LastPass em 2026

    O LastPass foi durante anos o gestor de passwords mais popular do mundo, mas as falhas de segurança de Agosto e Dezembro de 2022 — em que atacantes copiaram cofres encriptados de clientes a partir de um backup na cloud — destruíram a confiança da comunidade de segurança. Em 2026, especialistas continuam a recomendar a migração para alternativas modernas como Bitwarden, 1Password, NordPass ou Proton Pass.

    A boa notícia: migrar é mais fácil do que parece. Em menos de 30 minutos consegues exportar todos os logins, importar para o novo gestor e desativar a conta LastPass em segurança. Este guia cobre o processo completo, com checklist de segurança pós-migração e respostas às dúvidas mais comuns. Faz parte da nossa comparação completa de melhores gestores de passwords.

    Porque é que o LastPass perdeu a confiança em 2026

    Em Agosto de 2022, um atacante comprometeu o ambiente de desenvolvimento. Em Dezembro de 2022, esse acesso foi escalado para um backup do cofre dos clientes — incluindo URLs em texto claro e dados encriptados protegidos pela master password de cada utilizador. Quem tinha master passwords fracas (menos de 12 caracteres) ficou exposto a ataques offline de força bruta.

    A LastPass demorou meses a divulgar o impacto real e os relatos de carteiras de criptomoedas drenadas em 2023-2024 estão consistentemente associados a utilizadores cujos seeds estavam guardados em notas seguras do LastPass. A combinação de opacidade na comunicação, arquitetura legada (PBKDF2 com poucas iterações por defeito em contas antigas) e falta de Secret Key (ao contrário do 1Password) tornou impossível recuperar a confiança.

    Em 2026, organizações como a CISA, a ENISA e profissionais como Troy Hunt continuam a recomendar a substituição do LastPass por alternativas modernas. Não é alarmismo — é higiene básica de segurança digital.

    Que gestor escolher como destino: comparação rápida

    Bitwarden — Open-source, plano gratuito ilimitado, auditado externamente. Melhor escolha para quem prioriza transparência e custo zero. Premium €10/ano adiciona TOTP integrado e suporte YubiKey.

    1Password — Secret Key adicional protege contra ataques ao servidor (exatamente o que falhou no LastPass). UX premium, Travel Mode, Watchtower. €2,99/mês, sem plano gratuito.

    NordPass — Encriptação XChaCha20 (mais moderna que AES-CBC), interface limpa, integração com NordVPN. €1,49/mês com promoções de 2 anos.

    Proton Pass — Sediado na Suíça, open-source, integra com Proton Mail e Proton VPN. Plano gratuito generoso (logins ilimitados em todos os dispositivos). Boa escolha para quem já está no ecossistema Proton.

    Total Password — Económico para quem já usa TotalAV. €1,99/mês como add-on. Veja a análise completa.

    Para uma análise por critério (segurança, preço, partilha familiar), consulta o nosso comparativo 1Password vs Bitwarden vs Dashlane.

    Passo 1: exportar o cofre do LastPass

    Faz login em lastpass.com através do browser (a extensão não permite exportar). No menu lateral esquerdo, vai a Avançado → Exportar → Ficheiro CSV do LastPass. Vais ter de reintroduzir a master password como confirmação.

    O ficheiro lastpass_export.csv é descarregado em texto claro — contém todas as tuas passwords sem qualquer encriptação. Guarda-o numa pasta temporária no teu disco local (nunca no Desktop ou Downloads partilhados em cloud) e nunca o envies por email. Vais eliminá-lo de forma segura no fim deste processo.

    Se tens dados em Notas Seguras, Cartões de Crédito ou Endereços, exporta também esses separadores em CSV — alguns importadores tratam-nos como categorias diferentes.

    Passo 2: importar para o novo gestor

    Bitwarden: Cria conta em bitwarden.com, faz login no Web Vault, vai a Tools → Import Data → File format: LastPass (csv) e seleciona o teu ficheiro. Verás imediatamente os logins e notas importados, organizados por pastas.

    1Password: Cria conta, descarrega a app desktop, vai a File → Import → LastPass. O assistente reconhece o CSV automaticamente e mapeia categorias (Logins, Secure Notes, Credit Cards) para tipos nativos do 1Password.

    NordPass: Na app desktop, Settings → Import items → LastPass. Suporta importação direta sem conversão.

    Proton Pass: Web Vault → Settings → Import → LastPass. Importação nativa desde 2024.

    Após a importação, verifica o número de itens: deve coincidir com o do LastPass. Se faltar algo, repete a exportação garantindo que selecionas Toda a categoria e não apenas itens visíveis.

    Passo 3: ativar 2FA e configurar segurança

    Antes de continuar, ativa autenticação de dois fatores (2FA) na conta do novo gestor. Recomendamos uma chave de hardware YubiKey 5 ou aplicação TOTP (Authy, Aegis, Raivo). Evita SMS — é vulnerável a SIM swapping. Vê o nosso guia completo de 2FA.

    Define uma master password forte e única: mínimo 16 caracteres, combinando maiúsculas, minúsculas, números e símbolos. Frase-passe (passphrase) com 5-6 palavras aleatórias é mais fácil de memorizar e tão segura quanto. Nunca reutilizes a master password do LastPass — assume que está comprometida.

    Configura recuperação de emergência: 1Password gera um Emergency Kit em PDF (imprime e guarda em local físico seguro). Bitwarden permite contactos de emergência. NordPass usa um Recovery Code. Sem isto, se perdes a master password perdes acesso permanente — não há reset.

    Passo 4: rotacionar passwords críticas

    Esta é a parte mais importante e a mais ignorada. O cofre LastPass roubado em 2022 está em circulação na dark web. Mesmo com master password forte, qualquer password armazenada antes de Dezembro de 2022 deve ser considerada potencialmente comprometida.

    Prioridade alta (mudar imediatamente): email principal, conta bancária e PayPal, carteiras de criptomoedas, iCloud / Google Account, contas de trabalho, qualquer serviço com pagamento associado.

    Prioridade média (próximas 2 semanas): redes sociais com presença pública, plataformas de e-commerce com cartões guardados, serviços de streaming.

    Usa o gerador de passwords integrado no novo gestor — 16-20 caracteres aleatórios. O nosso gerador online também funciona offline no browser. E verifica se o teu email apareceu em fugas adicionais com o verificador de fugas de dados.

    Passo 5: eliminar conta LastPass e ficheiro CSV

    Confirma que tudo funciona no novo gestor durante 1-2 dias antes de eliminar definitivamente. Testa autofill no browser, app móvel, e desbloqueio biométrico.

    Para eliminar o LastPass: faz login em lastpass.com, vai a Account Settings → Delete or Reset Account → Delete. Confirma com master password. A conta e todos os dados associados são removidos dos servidores.

    Elimina o ficheiro CSV de exportação de forma segura: no Windows usa SDelete da Sysinternals; no macOS, srm via Terminal; no Linux, shred -uvz. Eliminação simples deixa o ficheiro recuperável com ferramentas forenses básicas.

    Desinstala a extensão do browser e a app móvel do LastPass em todos os dispositivos.

    Checklist final de segurança pós-migração

    ✅ Todos os logins importados e verificados (contagem coincide com LastPass).
    ✅ Master password nova, forte e única (≥16 caracteres).
    ✅ 2FA ativado com app TOTP ou YubiKey.
    ✅ Recovery kit / emergency code guardado offline.
    ✅ Passwords críticas rotacionadas (email, banco, cripto, iCloud/Google).
    ✅ Conta LastPass eliminada e extensões desinstaladas.
    ✅ Ficheiro CSV de exportação destruído com ferramenta de eliminação segura.
    ✅ Verificação de fugas de dados feita para os emails principais.

    Para proteção adicional, considera ativar monitorização Dark Web — serviços como NordProtect ou Norton Identity Advisor avisam-te se as tuas credenciais aparecerem em novas fugas. E lê o nosso guia sobre passkeys vs passwords — em 2026, o futuro da autenticação está a chegar e os gestores modernos já o suportam nativamente.

    Perguntas Frequentes (FAQ)

    É seguro continuar a usar o LastPass em 2026?

    Tecnicamente, contas com master passwords fortes (>16 caracteres) e iterações PBKDF2 atualizadas para 600.000 estão razoavelmente protegidas. No entanto, a falta de Secret Key (como o 1Password tem), o histórico de comunicação opaca e a existência de cofres copiados em circulação na dark web tornam a migração a recomendação consensual de especialistas em segurança.

    Quanto tempo demora a migrar do LastPass?

    O processo técnico (exportar + importar + verificar) demora 15-30 minutos para um utilizador médio com 100-300 logins. A rotação de passwords críticas é feita gradualmente nos dias seguintes — prioriza email, banco e contas com pagamentos antes do resto.

    Perco alguma coisa ao migrar (notas, cartões, anexos)?

    Logins, notas seguras e cartões de crédito são migrados com fidelidade total para Bitwarden, 1Password, NordPass e Proton Pass. Anexos (PDFs, imagens) só são suportados nos planos pagos e podem requerer upload manual. Pastas e estrutura organizacional são preservadas na maioria dos importadores.

    Devo trocar todas as passwords após migrar?

    Idealmente sim, mas é impraticável fazer tudo de uma vez. Prioridade absoluta: email principal, banco, criptomoedas, iCloud/Google. Prioridade média (próximas 2 semanas): redes sociais, e-commerce, serviços com cartão guardado. As restantes podes rodar gradualmente quando fizeres login em cada serviço.

    Qual é o melhor gestor gratuito para migrar do LastPass?

    Bitwarden Free é a melhor opção: logins ilimitados, sincronização entre todos os dispositivos, código aberto e auditado. Proton Pass Free também é excelente se já usas Proton Mail. Ambos cobrem 90% das necessidades sem qualquer custo.