Perguntas frequentes
A geração é realmente aleatória, e quão aleatória?
Sim. Cada sorteio vem de crypto.getRandomValues, a CSPRNG do sistema operacional que os navegadores usam para TLS e WebAuthn, e o amostrador rejeita resíduos tendenciosos para que todos os caracteres sejam igualmente prováveis. A entropia mostrada é o valor exato de bits de aleatoriedade — não uma pontuação de marketing.
Por que o comprimento mínimo é 8?
O NIST SP 800-63B define 8 caracteres como comprimento mínimo para segredos memorizados, e o guia da OWASP concorda que o comprimento é o fator dominante na força de uma senha. O gerador se recusa a produzir valores mais fracos, o que é o comportamento honesto para uma ferramenta que informa entropia.
Minhas senhas são enviadas para algum lugar?
Não. A geração acontece inteiramente no seu navegador — a ferramenta não faz nenhuma requisição de rede, não envia nada e não armazena nada. Uma senha gerada existe na memória do seu dispositivo até você copiá-la e fechar a página.
O que "excluir caracteres ambíguos" remove?
Os caracteres que as pessoas leem errado ao digitar: 0, O, 1, l, I e os símbolos |, ", ' e o acento grave. Excluí-los encolhe um pouco o conjunto (e a entropia), mas torna uma senha impressa ou ditada muito menos propensa a erros — o equilíbrio é seu, e o valor de entropia o reflete com honestidade.
Why is there no strength meter?
Most strength meters are arbitrary scores with little relationship to how passwords are actually attacked. This tool shows the real quantity — entropy in bits — so you can compare configurations (length 16 with symbols versus length 20 without) on honest arithmetic.