Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 894

Palavra-passe

Revisado porCybersecurity entrepreneur & security researcher

O que é Palavra-passe?

Palavra-passeCadeia secreta de caracteres que o utilizador fornece para provar a sua identidade a um sistema; tradicionalmente, o mecanismo de autenticação de fator único dominante.


As palavras-passe são a forma mais antiga e ainda mais utilizada de autenticação: o utilizador apresenta um segredo conhecido e o servidor compara-o — corretamente, o seu hash com sal — com um valor armazenado. O seu atrativo é a simplicidade, mas um segredo partilhado que pode ser digitado também pode ser alvo de phishing, adivinhado, reutilizado ou exposto.

Porque o armazenamento em texto simples é fatal

Os servidores nunca devem guardar palavras-passe em claro. A fuga da RockYou (2009) expôs cerca de 32 milhões de palavras-passe em texto simples, e essa lista ainda alimenta os dicionários de adivinha atuais. A prática correta é armazenar um hash com sal por utilizador usando uma função lenta e intensiva em memória — bcrypt, scrypt ou Argon2id —, para que uma base de dados roubada não possa ser revertida a baixo custo e palavras-passe idênticas não produzam hashes idênticos. Um segredo adicional («pepper») e fatores de trabalho adaptativos aumentam o custo da quebra offline com ferramentas como o Hashcat.

Ataques

Os ataques comuns incluem credential stuffing (reproduzir pares utilizador/palavra-passe de outras fugas), password spraying (testar algumas palavras-passe comuns contra muitas contas para evitar bloqueios), força bruta e keylogging. Como o segredo é reutilizável, um único phishing pode conceder acesso persistente.

O que a NIST recomenda agora

A NIST SP 800-63B (Revisão 4, 2024-2025) define um mínimo de 8 caracteres — 15 quando a palavra-passe é o único fator —, admite até 64 e exige a filtragem das palavras-passe submetidas contra listas de fugas e de palavras comuns. Afirma explicitamente que as organizações não devem impor regras de composição arbitrárias (símbolos ou maiúsculas obrigatórios) nem rotação periódica sem evidência de comprometimento. As correções duradouras são a limitação de taxa, a MFA e a migração para passkeys (FIDO2/WebAuthn) resistentes a phishing.

flowchart TD
  A[O utilizador introduz utilizador + palavra-passe] --> B[O servidor obtém o registo<br/>sal + hash]
  B --> C["Calcular hash Argon2id / bcrypt<br/>hash(palavra-passe + sal)"]
  C --> D{Coincide com o<br/>valor armazenado?}
  D -->|não| E[Rejeitar e incrementar<br/>contador de rate-limit]
  D -->|sim| F{MFA / passkey<br/>exigido?}
  F -->|sim| G[Verificar o segundo fator]
  F -->|não| H[Conceder sessão]
  G --> H
  B --> I[Filtrar contra lista de fugas<br/>ao definir/alterar]

Exemplos

  1. 01

    Iniciar sessão numa conta de e-mail introduzindo utilizador e palavra-passe.

  2. 02

    Uma aplicação web a guardar as palavras-passe como hashes bcrypt com sal por utilizador.

Perguntas frequentes

O que é Palavra-passe?

Cadeia secreta de caracteres que o utilizador fornece para provar a sua identidade a um sistema; tradicionalmente, o mecanismo de autenticação de fator único dominante. Pertence à categoria Identidade e acesso da cibersegurança.

O que significa Palavra-passe?

Cadeia secreta de caracteres que o utilizador fornece para provar a sua identidade a um sistema; tradicionalmente, o mecanismo de autenticação de fator único dominante.

Como se defender contra Palavra-passe?

As defesas contra Palavra-passe costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Palavra-passe?

Nomes alternativos comuns: Autenticação por palavra-passe, Segredo partilhado.

Termos relacionados

Ver também