Guia de palavras-passe e gestores de passwords
Praticamente todas as fugas de dados pessoais começam por uma palavra-passe fraca ou reutilizada. Este guia explica, sem jargão, como criar passwords resistentes, porque é que um gestor de palavras-passe é hoje obrigatório, como ativar a autenticação de dois fatores e o que fazer se as suas credenciais já tiverem aparecido numa fuga.
Editor de cibersegurança
📋 Índice
- 1.O que é uma palavra-passe segura?
- 2.Porque não deves repetir palavras-passe
- 3.O que é um gestor de passwords?
- 4.Gestor de passwords gratuito vs pago
- 5.Como ativar autenticação de dois fatores
- 6.Como saber se a tua palavra-passe foi exposta
- 7.Recomendações para famílias e pequenas empresas
- 8.Perguntas Frequentes (FAQ)
O que é uma palavra-passe segura?
Uma palavra-passe segura tem três propriedades: é longa (mínimo 12 caracteres, idealmente 16+), é única (nunca usada noutro serviço) e é imprevisível (não tem padrões óbvios, nomes, datas, equipas).
O comprimento é mais importante do que a complexidade. Uma password como cavalo-bateria-grampo-trovão demora milhares de anos a ser quebrada por força bruta, enquanto P@ssw0rd1! cai em segundos. O melhor é deixar de tentar inventar — usar o gerador automático de um gestor de palavras-passe ou o nosso gerador de passwords.
Porque não deves repetir palavras-passe
Cada vez que cria conta num site, deposita uma cópia da sua palavra-passe nesse servidor. Se esse site for atacado — e milhares são, todos os anos — a sua password fica numa lista que é vendida e testada contra Gmail, banco, Instagram, etc.
Esta técnica chama-se credential stuffing. É a razão pela qual uma fuga num fórum aparentemente irrelevante dos anos 2010 ainda hoje resulta em contas hackeadas em 2026. Confirme se já lhe aconteceu em verificar email.
O que é um gestor de passwords?
É uma aplicação que guarda todas as suas passwords num cofre encriptado, protegido por uma única password-mestra (que é a única que precisa de memorizar). Preenche automaticamente os campos em websites e apps e gera passwords novas, longas e únicas para cada serviço.
Os bons gestores funcionam em todos os dispositivos (computador, telemóvel, browser) e oferecem partilha segura para famílias e equipas. Comparativo completo no nosso guia de melhores gestores de palavras-passe.
Gestor de passwords gratuito vs pago
Os planos gratuitos cobrem as necessidades de muitos utilizadores individuais. Bitwarden, por exemplo, oferece passwords ilimitadas, sincronização entre dispositivos e geração de senhas no plano gratuito.
Os planos pagos justificam-se quando precisa de: partilha familiar com múltiplos cofres, monitorização ativa de fugas de dados, suporte prioritário, acesso de emergência (para um familiar em caso de incapacidade) ou armazenamento de ficheiros encriptados.
Para a maioria das famílias portuguesas, um plano familiar pago (5–6 utilizadores, cerca de 3–4€/mês) compensa largamente o investimento.
Como ativar autenticação de dois fatores
A autenticação de dois fatores (2FA) acrescenta uma segunda camada depois da password — um código temporário gerado numa aplicação ou enviado por SMS. Mesmo que alguém descubra a sua password, não consegue entrar sem o segundo fator.
Por ordem de preferência:
1. Chave de segurança física (YubiKey, Google Titan) — máxima proteção, ideal para email principal e contas críticas.
2. Aplicação autenticadora (Google Authenticator, Authy, 1Password) — opção recomendada para a generalidade dos serviços.
3. SMS — melhor do que nada, mas vulnerável a SIM swap. Use apenas quando não há alternativa.
Ative 2FA pelo menos em: email principal, banco, gestor de passwords, Apple ID / conta Google, redes sociais e plataformas de trabalho.
Como saber se a tua palavra-passe foi exposta
Existem bases de dados públicas que reúnem milhares de milhões de credenciais expostas em fugas conhecidas. Pode verificar gratuitamente em verificar email — basta indicar o seu endereço e vê em quantas fugas aparece e de que tipo.
Se o seu email aparece numa fuga, mude a password do serviço afetado e de qualquer outro onde a tenha reutilizado. Aproveite para migrar tudo para um gestor de palavras-passe e nunca mais ter de pensar nisto.
Recomendações para famílias e pequenas empresas
Famílias. Escolha um gestor com plano familiar e cofre partilhado para passwords comuns (Wi-Fi, streaming, contas de utilidades). Cada elemento tem o seu cofre individual privado. Combine com 2FA no email principal de cada um.
Pequenas empresas. Para equipas até 20 pessoas, planos como Bitwarden Teams, 1Password Business ou NordPass Business oferecem controlo administrativo, partilha por grupos, integração com SSO e logs de auditoria. Eliminar o hábito de partilhar passwords por email/Slack é, sozinho, um dos maiores ganhos de segurança que uma PME pode obter.
Combine sempre o gestor de passwords com um antivírus atualizado e formação básica em phishing — as três medidas juntas eliminam a maior parte dos vetores de ataque.
Perguntas Frequentes (FAQ)
É seguro guardar todas as minhas passwords num só sítio?
Sim, desde que escolha um gestor reputado com encriptação zero-knowledge (nem o próprio fornecedor consegue ler o seu cofre). O risco de ter tudo num cofre encriptado é incomparavelmente menor do que o de reutilizar a mesma password em vários sites.
E se eu esquecer a password-mestra?
Na maioria dos gestores reputados, perde o acesso ao cofre — é o preço da arquitetura zero-knowledge. Por isso é fundamental: usar uma frase-passe memorável, escrever uma cópia em papel num local seguro (cofre, caixa-forte) e ativar a opção de "acesso de emergência" a um familiar de confiança.
O Google / Apple guarda as minhas passwords. Preciso mesmo de outro gestor?
O Google Password Manager e o iCloud Keychain são muito melhores do que não ter nada, mas funcionam mal entre ecossistemas (passar do iPhone para o Windows, por exemplo) e oferecem menos funcionalidades de partilha familiar e monitorização. Um gestor dedicado vale a pena para quem usa dispositivos mistos.
Quão frequentemente devo mudar as minhas palavras-passe?
Já não é recomendado mudar por rotina. Mude apenas se: a password apareceu numa fuga, foi usada num dispositivo público, ou se suspeita de acesso indevido. Mudar por hábito leva normalmente a passwords mais fracas.
Recurso para imprensa e websites
Este recurso é gratuito e pode ser referenciado em artigos, materiais educativos e comunicações públicas, desde que seja atribuída a fonte com link para a página original. Não é necessário pedir autorização prévia.
Citação sugerida
Ciber Proteção (2026). "Guia de palavras-passe e gestores de passwords". Disponível em https://ciberprotecao.com/guia-palavras-passe-gestores-passwords