Palavra-passe
O que é Palavra-passe?
Palavra-passeCadeia secreta de caracteres que o utilizador fornece para provar a sua identidade a um sistema; tradicionalmente, o mecanismo de autenticação de fator único dominante.
As palavras-passe são a forma mais antiga e ainda mais utilizada de autenticação: o utilizador apresenta um segredo conhecido e o servidor compara-o — corretamente, o seu hash com sal — com um valor armazenado. O seu atrativo é a simplicidade, mas um segredo partilhado que pode ser digitado também pode ser alvo de phishing, adivinhado, reutilizado ou exposto.
Porque o armazenamento em texto simples é fatal
Os servidores nunca devem guardar palavras-passe em claro. A fuga da RockYou (2009) expôs cerca de 32 milhões de palavras-passe em texto simples, e essa lista ainda alimenta os dicionários de adivinha atuais. A prática correta é armazenar um hash com sal por utilizador usando uma função lenta e intensiva em memória — bcrypt, scrypt ou Argon2id —, para que uma base de dados roubada não possa ser revertida a baixo custo e palavras-passe idênticas não produzam hashes idênticos. Um segredo adicional («pepper») e fatores de trabalho adaptativos aumentam o custo da quebra offline com ferramentas como o Hashcat.
Ataques
Os ataques comuns incluem credential stuffing (reproduzir pares utilizador/palavra-passe de outras fugas), password spraying (testar algumas palavras-passe comuns contra muitas contas para evitar bloqueios), força bruta e keylogging. Como o segredo é reutilizável, um único phishing pode conceder acesso persistente.
O que a NIST recomenda agora
A NIST SP 800-63B (Revisão 4, 2024-2025) define um mínimo de 8 caracteres — 15 quando a palavra-passe é o único fator —, admite até 64 e exige a filtragem das palavras-passe submetidas contra listas de fugas e de palavras comuns. Afirma explicitamente que as organizações não devem impor regras de composição arbitrárias (símbolos ou maiúsculas obrigatórios) nem rotação periódica sem evidência de comprometimento. As correções duradouras são a limitação de taxa, a MFA e a migração para passkeys (FIDO2/WebAuthn) resistentes a phishing.
flowchart TD
A[O utilizador introduz utilizador + palavra-passe] --> B[O servidor obtém o registo<br/>sal + hash]
B --> C["Calcular hash Argon2id / bcrypt<br/>hash(palavra-passe + sal)"]
C --> D{Coincide com o<br/>valor armazenado?}
D -->|não| E[Rejeitar e incrementar<br/>contador de rate-limit]
D -->|sim| F{MFA / passkey<br/>exigido?}
F -->|sim| G[Verificar o segundo fator]
F -->|não| H[Conceder sessão]
G --> H
B --> I[Filtrar contra lista de fugas<br/>ao definir/alterar]● Exemplos
- 01
Iniciar sessão numa conta de e-mail introduzindo utilizador e palavra-passe.
- 02
Uma aplicação web a guardar as palavras-passe como hashes bcrypt com sal por utilizador.
● Perguntas frequentes
O que é Palavra-passe?
Cadeia secreta de caracteres que o utilizador fornece para provar a sua identidade a um sistema; tradicionalmente, o mecanismo de autenticação de fator único dominante. Pertence à categoria Identidade e acesso da cibersegurança.
O que significa Palavra-passe?
Cadeia secreta de caracteres que o utilizador fornece para provar a sua identidade a um sistema; tradicionalmente, o mecanismo de autenticação de fator único dominante.
Como se defender contra Palavra-passe?
As defesas contra Palavra-passe costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Palavra-passe?
Nomes alternativos comuns: Autenticação por palavra-passe, Segredo partilhado.