Como a IA descobre palavras-passe — e como proteger as suas contas

Segurança e burlas Guide8 min de leitura·Atualizado em 31 de julho de 2026
A resposta rápida

As ferramentas baseadas em IA podem testar milhares de milhões de combinações de palavras-passe por segundo, recorrendo a listas roubadas de antigas fugas de dados. Mas o verdadeiro perigo é mais simples: reutilizar a mesma palavra-passe em vários sítios significa que uma única palavra-passe comprometida pode abrir dezenas de contas. A solução é um gestor de palavras-passe, autenticação de dois fatores e uma verificação gratuita de fugas — tudo configurável numa tarde sem qualquer conhecimento técnico.

Num estudo da AARP junto de adultos americanos com 50 anos ou mais, a preocupação com o uso da IA para descobrir palavras-passe ficou em primeiro lugar com 87% — à frente dos deepfakes (85%) e da clonagem de voz (84%). (Fonte: AARP Public Policy Institute.) Esta preocupação é justificada. As ferramentas de IA conseguem agora testar automaticamente listas enormes de palavras-passe roubadas em centenas de sítios web, mais rápido do que qualquer ser humano.

O lado tranquilizador é que não precisa de conhecimentos técnicos para se proteger. Os quatro passos abaixo funcionam quer tenha um iPhone, um telemóvel Android, um PC com Windows ou um Mac — e o primeiro passo mais importante demora cerca de cinco minutos.

O que significa realmente "adivinhar palavras-passe com IA"

Quando ouve dizer que a IA consegue "decifrar" palavras-passe, eis o que acontece na realidade. Os criminosos obtêm listas de nomes de utilizador e palavras-passe de antigas fugas de dados — fugas de grandes sítios web que ocorreram há anos. Essas listas são vendidas online. Um software, cada vez mais alimentado por IA, experimenta então essas combinações automaticamente em centenas de outros sítios. Chama-se a isto credential stuffing.

A parte de IA torna-o mais rápido e mais inteligente. Em vez de combinações aleatórias, o software concentra-se nas estatisticamente mais prováveis: palavras comuns, nomes, anos de nascimento, padrões simples. Aprende quais as tentativas que têm sucesso.

O alvo raramente é a sua palavra-passe mais forte. É a mais fraca — num sítio que esqueceu — que também usou nalgum lugar importante.

O verdadeiro perigo: as palavras-passe reutilizadas

Se utiliza a mesma palavra-passe em mais de um sítio, uma fuga de dados em qualquer um deles pode abrir os outros. Esta é a maior vulnerabilidade de palavras-passe que a maioria das pessoas tem. Uma palavra-passe que parece forte mas é usada em cinco sítios é menos segura do que uma palavra-passe mais simples usada apenas uma vez.

Imagine assim: cada sítio que tem o seu endereço de e-mail e palavra-passe guarda uma cópia da sua chave. Se um sítio perder a sua chave e os criminosos a apanharem, experimentam-na no seu banco, no seu e-mail, nas suas contas governamentais e nos seus registos de saúde.

A solução não são palavras-passe mais difíceis de memorizar. Trata-se de garantir que nenhuns dois sítios partilhem uma palavra-passe — e o passo seguinte mostra-lhe a forma mais simples de o conseguir.

Passo 1: Utilize um gestor de palavras-passe

Um gestor de palavras-passe faz uma coisa: guarda uma palavra-passe diferente e gerada aleatoriamente para cada sítio que utiliza. Só precisa de se lembrar de uma palavra-passe principal para abrir o gestor. Todas as outras palavras-passe são longas, aleatórias e únicas — o tipo que nenhum ser humano e nenhuma IA consegue adivinhar.

O seu telemóvel quase certamente já tem um incorporado. Num iPhone, vá a Definições e depois a Palavras-passe. Num telemóvel Android, vá a Definições, depois a Google e depois a Preenchimento automático. Ambos são gratuitos e funcionam automaticamente depois de os ativar. Quando visita um sítio, o gestor de palavras-passe preenche as suas credenciais por si.

Não precisa de uma aplicação paga para começar. Os gestores incorporados em iPhones e telemóveis Android são excelentes para a maioria das pessoas. Comece por aí.

Uma regra: a sua palavra-passe principal — a que abre o gestor — deve ser uma frase de acesso. Isso significa quatro ou cinco palavras comuns juntas, como "cozinha roxa cobertor pôr do sol". Fácil de memorizar, muito difícil para um software adivinhar.

Isto está alinhado com a orientação atual do governo dos EUA: o padrão federal de palavras-passe do NIST (Special Publication 800-63B, revisão 4, finalizada em 2025) dá prioridade ao comprimento em vez da complexidade e deixou de recomendar caracteres especiais forçados ou mudanças de palavra-passe programadas — uma frase de acesso longa que realmente memoriza vence uma palavra-passe curta e "complexa" que tem de escrever nalgum lado.

O que dizem as autoridades portuguesas

O CNCS (Centro Nacional de Cibersegurança) publica as suas próprias boas práticas para palavras-passe. A recomendação portuguesa concorda com a posição do NIST neste ponto específico: o CNCS não pede uma mudança periódica programada, mas sim que altere a palavra-passe "imediatamente caso suspeite de comprometimento" — ou seja, mude-a quando houver um motivo concreto (uma fuga, uma suspeita de acesso indevido), não segundo um calendário fixo. Nisto, a orientação portuguesa e a norte-americana apontam na mesma direção.

Passo 2: Experimente as chaves de acesso — entre com o seu rosto ou impressão digital

Uma chave de acesso (passkey) é uma forma mais recente e simples de iniciar sessão. Em vez de uma palavra-passe, usa a sua impressão digital, rosto ou PIN do telemóvel. O sítio web não recebe nenhuma palavra-passe, pelo que não há nada para os criminosos roubarem numa fuga.

Cada vez mais grandes serviços — Google, Apple, Microsoft, Amazon, PayPal — oferecem agora chaves de acesso. Quando um sítio perguntar se quer "guardar uma chave de acesso" ou "entrar com uma chave de acesso", diga sim. É mais seguro do que qualquer palavra-passe que pudesse escrever.

Provavelmente já está a usar uma versão disto no seu telemóvel quando o desbloqueia com o rosto ou a impressão digital. As chaves de acesso trazem essa mesma simplicidade para os sítios web e as aplicações.

Passo 3: Ative a autenticação de dois fatores

A autenticação de dois fatores (frequentemente chamada 2FA) significa que mesmo que alguém obtenha a sua palavra-passe, ainda não consegue entrar sem uma segunda verificação — geralmente um código enviado para o seu telemóvel.

Existem dois tipos de 2FA e não são igualmente seguros:

Códigos por SMS — o sítio envia um código de seis dígitos por mensagem de texto. Isto é melhor do que nada, mas os números de telemóvel podem ser comprometidos por burlões em certas circunstâncias, tornando-o na opção mais fraca.

Uma aplicação de autenticação — aplicações gratuitas como o Google Authenticator ou o Microsoft Authenticator geram um código novo a cada 30 segundos no seu telemóvel. Mesmo que um burlão tenha a sua palavra-passe, não consegue obter esse código sem ter fisicamente o seu telemóvel na mão. Isto é muito mais seguro.

Comece com SMS se for a única opção oferecida — ainda é uma melhoria significativa em relação a não ter 2FA. Mas para as suas contas mais importantes (e-mail, banco, redes sociais), mude para uma aplicação de autenticação quando puder.

Passo 4: Verifique se o seu e-mail esteve numa fuga de dados

Um sítio chamado Have I Been Pwned (haveibeenpwned.com) permite-lhe escrever o seu endereço de e-mail e ver que fugas de dados o expuseram. Foi criado por um investigador de segurança e é gratuito. O sítio não pede a sua palavra-passe — apenas o seu endereço de e-mail.

Vá lá, escreva o seu e-mail e prima o botão de verificação. O sítio mostrará uma lista das fugas em que o seu endereço de e-mail apareceu. Se o seu e-mail constar numa fuga, os criminosos conhecem a sua palavra-passe para esse sítio. Mude-a imediatamente — e mude-a em qualquer outro sítio onde tenha usado a mesma palavra-passe.

O que deve ter em atenção

E-mails falsos sobre "a sua conta foi comprometida". Os criminosos enviam e-mails que parecem alertas de segurança oficiais: "Detetámos atividade invulgar. Clique aqui para proteger a sua conta." São tentativas de phishing. Não clique na ligação. Em vez disso, vá diretamente ao sítio escrevendo o endereço no browser, ou ligue para a empresa usando um número do seu sítio oficial.

Phishing de redefinição de palavra-passe. Um burlão desencadeia um e-mail real de redefinição de palavra-passe de um serviço que utiliza, depois telefona-lhe fingindo ser da equipa de segurança da empresa. Pede-lhe que leia o código que acabou de chegar ao seu telemóvel. Nunca leia um código de segurança a alguém que lhe telefonou. Os verdadeiros funcionários da empresa nunca pedem isso.

Janelas pop-up falsas que imitam o seu gestor de palavras-passe. O seu verdadeiro gestor de palavras-passe preenche as credenciais automaticamente — nunca lhe pede que reescreva a palavra-passe principal numa página web. Se um sítio pedir a sua palavra-passe principal, feche esse separador.

O que experimentar a seguir

Os e-mails de phishing são frequentemente o primeiro passo que os criminosos dão antes de tentarem tomar conta de uma conta. Como reconhecer e-mails de phishing gerados por IA dá-lhe seis verificações rápidas que revelam mensagens falsas — mesmo as que parecem completamente legítimas. Se também se pergunta que informações pessoais nunca deve partilhar com um chatbot de IA, O que não dizer a um chatbot de IA aborda as informações específicas que o poderiam colocar em risco.

Fontes

Publicado em 17 de julho de 2026 · Atualizado em 31 de julho de 2026Como testamos →

Perguntas frequentes

A IA consegue realmente adivinhar a minha palavra-passe?
A IA não adivinha aleatoriamente — percorre listas enormes de palavras-passe roubadas em fugas de dados anteriores. Se reutilizou uma palavra-passe que apareceu numa fuga, o software de IA pode encontrá-la em segundos e experimentá-la nas suas outras contas. Palavras-passe fortes e únicas impedem isto de imediato.
O que é um gestor de palavras-passe e é seguro?
Um gestor de palavras-passe guarda uma palavra-passe diferente e gerada aleatoriamente para cada sítio que utiliza. Desbloqueie-o com uma única palavra-passe principal. O seu telemóvel provavelmente já tem um incorporado — os utilizadores de iPhone encontram-no em Definições > Palavras-passe, os utilizadores de Android em Definições > Google > Preenchimento automático. Estes gestores incorporados são gratuitos, seguros e uma grande melhoria em relação a reutilizar palavras-passe.
O que é uma chave de acesso e em que difere de uma palavra-passe?
Uma chave de acesso (passkey) permite-lhe entrar com a sua impressão digital, rosto ou PIN do telemóvel em vez de uma palavra-passe. O sítio não recebe nenhuma palavra-passe, pelo que os criminosos não têm nada para roubar numa fuga. Serviços importantes como a Google, a Apple e o PayPal já oferecem chaves de acesso. Quando um sítio perguntar se quer guardar uma chave de acesso, diga sim.
Porque é que uma aplicação de autenticação é mais segura do que códigos por SMS?
Os códigos por SMS podem ser intercetados se os burlões assumirem o controlo do seu número de telemóvel — um truque chamado SIM swapping. Uma aplicação de autenticação gera códigos localmente no seu dispositivo, pelo que o código permanece no seu telemóvel mesmo que o seu número seja comprometido. Aplicações como o Google Authenticator e o Microsoft Authenticator são gratuitas.
O que devo fazer se o meu e-mail aparecer no Have I Been Pwned?
Mude imediatamente a palavra-passe desse sítio. Depois pense noutros sítios onde usou a mesma palavra-passe — mude-as também. É precisamente por isso que um gestor de palavras-passe ajuda: se cada palavra-passe for única, uma fuga num sítio não pode abrir nenhuma outra conta.
Radim S.
Fundador e editor

Radim é programador e passa os dias a desenvolver com IA e as noites a explicá-la a familiares que não querem saber como funciona — só o que pode fazer por eles. Os guias de segurança são verificados afirmação a afirmação em fontes primárias antes de serem publicados.