Num ambiente digital que exige cada vez mais passos e protocolos para gerar senhas fortes e diferenciadas para evitar fraudes, a professora de Tecnologia da Informação da Estácio, Gilmara Maquiné, esclarece que os princípios fundamentais, conforme a National Institute of Standards and Technology, ou Instituto Nacional de Padrões e Tecnologia (NIST) são: ser longa, única, aleatória, sem variações, que esteja ausente em vazamentos de informações, sem dados do próprio serviço/ banco e ser gerada por um gerador de senhas.
O NIST atualmente recomenda evitar regras excessivas de composição – como obrigar determinado número de símbolos, números e letras – e priorizar comprimento e resistência a senhas comuns/comprometidas. “Um ponto interessante para explicar é: “Senha complexa” não significa necessariamente “senha segura”. Por exemplo: Gilmara@123!, parece complexa porque possui maiúscula, minúscula, número e símbolo, mas é muito mais previsível do que uma senha aleatória longa. Na prática, consideramos uma senha forte, aquela que é longa, única, aleatória e nunca reutilizada”, explica.
Ao ser questionada sobre as senhas pré-definidas pelos sistema, ela argumenta que caso seja uma senha temporária criada automaticamente pelo sistema, ela pode ser segura, desde que seja realmente aleatória e seja alterada quando necessário. Porém, senhas padrão de fábrica são um problema, por exemplo: “usuário: admin” e “senha: admin. Essas credenciais devem ser alteradas imediatamente”, acrescenta a professora da Estácio.
Para a especialista Gilmara é imprescindível fazer o uso dos gerenciadores de senha. “Gerenciadores de senhas modernos são projetados justamente para gerar credenciais aleatórias e únicas. A própria Apple afirma que “a senha mais segura geralmente é aquela que não foi criada por você” e oferece geração automática de senhas fortes e exclusivas no app Senhas. Portanto, eu recomendaria que você prefira um gerenciador de senhas confiável para gerar a senha em vez de inventá-la manualmente”, comenta
Em relação a senhas criadas pelas IA, a especialista revela: “Eu não recomendaria utilizar uma IA conversacional como gerador principal de senhas para contas reais e críticas. Por quê? Porque uma senha para uma conta bancária, e-mail principal ou conta corporativa é um segredo de autenticação. Não há vantagem em enviar esse segredo para um serviço externo, mesmo que a IA seja confiável. Em vez disso: use o gerador criptograficamente seguro do próprio gerenciador de senhas ou do sistema operacional. Por exemplo: Apple Passwords; Microsoft Password Manager; gerenciadores de senhas reconhecidos; gerador de senha integrado ao navegador”, argumenta. Ela informa, ainda, que Microsoft também recomenda o uso de passkeys, que eliminam a necessidade de criar e memorizar senhas tradicionais em serviços compatíveis.
Sobre as senhas com variações delas para diferentes usos, são perigosas, no Instagram, por exemplo, Gilmara informa que se “um atacante descobrir uma delas, pode tentar padrões semelhantes. O NIST é bastante explícito: senhas distintas para cada serviço são importantes justamente para evitar ataques de password/credential stuffing, nos quais credenciais comprometidas em um serviço são utilizadas contra outros”, alerta. Para ela, o melhor método é: em vez de memorizar 30 senhas, é criar uma senha mestra forte para acessar o Gerenciador de Senhas. No gerenciado de senhas, é possível criar uma senha aleatória e diferente para cada serviço.
Para as senhas de bancos, a especialista recomenda cinco orientações: 1º nunca reutilizar a senha do banco em nenhum outro serviço. A senha bancária deve ser exclusiva; 2º, utilizar todos os mecanismos de segurança disponibilizados pelo banco: – MFA/autenticação adicional; – biometria; confirmação de dispositivo; notificações de acesso; limites de transação; alertas de movimentação; 3º não armazenar a senha bancária em locais inseguros, como: bloco de notas; WhatsApp; e-mail; arquivo .txt; planilha sem proteção; fotos ou screenshots. Um gerenciador de senhas confiável é muito mais apropriado; 4º Nunca acessar o banco a partir de links recebidos por: WhatsApp; SMS; e-mail; redes sociais. Digite o endereço manualmente ou utilize o aplicativo oficial e 5º e mais importante: quando o banco oferecer passkey/chave de acesso, considerar sua utilização. Passkeys são projetadas para serem específicas de cada serviço e são resistentes a phishing. A Microsoft e a Apple destacam justamente essa vantagem.
“Para contas bancárias, portanto, eu recomendaria o seguinte modelo: Senha exclusiva + MFA/biometria + dispositivo protegido + alertas de transação + passkey quando disponível”, aponta.
Troca de celular e segurança das senhas
A especialista considera a troca de celular como um momento de risco. Eu recomendaria o seguinte procedimento: 1º Antes de trocar o aparelho faça backup: certifique-se de que os dados importantes estão sincronizados/backupados. No ecossistema Apple, por exemplo, a Apple recomenda fazer backup antes da transferência e disponibiliza o Início Rápido ou o iCloud para migração; 2: confirme a conta principal. Tenha acesso à: Conta Apple, se for iPhone; Conta Google, se for Android; conta do gerenciador de senhas; e-mail principal; métodos de recuperação. Nunca troque de aparelho sem garantir que consegue recuperar sua conta principal; 3, verifique onde as senhas estão armazenadas. No iPhone atual, por exemplo, o app Senhas reúne senhas, passkeys e códigos de verificação, utilizando as Chaves do iCloud.
Com informações da assessoria




















































