Psi Lu
EntrarCriar Conta

Como guardar senhas com segurança (sem virar refém de post-its)?

Senhas fortes são difíceis de lembrar. Senhas fáceis são fáceis de invadir. Guia prático sobre gerenciadores, papel, 2FA e o que nunca fazer com dados sensíveis.

Publicado por Carlos Dias em 28 de janeiro de 2026, em Dicas
Dicas para guardar senhas

Você já esqueceu a senha de algo importante? Claro que sim, todo mundo já passou por aquele momento de pânico em que tenta logar, não funciona, tenta variações e nada dá certo enquanto o coração acelera.

Agora multiplica isso por dez quando o que está em jogo não é a Netflix, mas anos de prontuários de pacientes, dados sensíveis, informações que você é eticamente obrigada a proteger.

Senhas fortes o suficiente para proteger dados sensíveis são difíceis de lembrar. Senhas fáceis de lembrar são fáceis de invadir. E no meio desse impasse, profissionais inteligentes e competentes acabam fazendo escolhas ruins por pura exaustão cognitiva.

Você não é irresponsável por ter dificuldade com senhas. Você é humana, com memória limitada, vivendo em um mundo que exige dezenas de credenciais diferentes. Mas existem formas de lidar com isso sem comprometer segurança ou sanidade mental.

Por que gerenciadores de senhas não são paranoia

Gerenciadores de senhas são cofres digitais criptografados onde você guarda todas as suas credenciais. A ideia é simples: em vez de lembrar 47 senhas diferentes, você lembra uma senha mestra muito forte e deixa o gerenciador cuidar do resto.

Colocar todos os ovos na mesma cesta parece arriscado, mas é o oposto do que realmente acontece. A alternativa real não é "ter senhas fortes únicas para cada serviço memorizadas perfeitamente". A alternativa real é usar "psico2024" em sete lugares diferentes, ou "123456maria", ou alguma variação previsível que você consegue lembrar mas que um invasor descobre em minutos.

Gerenciadores modernos usam criptografia de nível militar. Mesmo que a empresa seja hackeada, os invasores pegam apenas dados criptografados que são matematicamente impossíveis de decifrar sem a senha mestra. Que só você sabe.

Opções confiáveis (e por que cada uma)

Bitwarden é código aberto, o que significa que especialistas de segurança do mundo inteiro podem (e fazem) auditar o código. É gratuito para uso individual, com opção paga para recursos avançados. Se você valoriza transparência e não quer pagar, é a escolha óbvia.

1Password é pago (a partir de cerca de US$4/mês no plano anual), mas tem interface extremamente polida, suporte excepcional e recursos como "modo viagem" que esconde cofres sensíveis quando você cruza fronteiras. Se você quer algo que simplesmente funciona sem pensar, vale o investimento.

Proton Pass vem da mesma empresa do ProtonMail, conhecida por privacidade radical. Tem versão gratuita robusta e é auditado independentemente. Se privacidade é prioridade absoluta, considere.

Dashlane tem VPN embutida e monitoramento de dark web (avisa se suas credenciais vazaram). Mais caro, mas com extras de segurança interessantes.

E os gerenciadores do navegador?

Chrome, Firefox e Safari guardam senhas. São convenientes. Mas não foram construídos pensando em segurança máxima. A criptografia é mais fraca, não há auditoria independente, e se alguém acessa seu computador desbloqueado, acessa tudo.

Para senhas de sites de receita ou de e-commerce, ok. Para sistemas que guardam prontuários de pacientes, dados financeiros, informações protegidas por sigilo profissional? Use gerenciador dedicado.

Papel não morreu (e não devia)

Existe algo profundamente confortante em ter informação crítica anotada em papel, guardada em local físico que você controla completamente.

Papel não tem backdoor nem bug de segurança, não sincroniza com nuvem que pode vazar e não depende de empresa que pode falir ou ser comprada. Por não estar conectado a nada, também fica fora do alcance de phishing, ransomware e engenharia social.

A estratégia mais robusta que existe: anote senhas críticas em papel, guarde em cofre ou gaveta trancada (em casa ou consultório), e faça cópia de backup em local diferente.

Duas cópias em dois locais garantem que, se incêndio, roubo ou enchente destruírem uma, a outra continue intacta.

Como fazer isso sem virar bagunça

Use caderno dedicado ou folhas numeradas em envelope lacrado. Não post-its soltos que caem, não páginas avulsas que se perdem.

Organize por categoria: "Sistemas de trabalho", "Financeiro", "Pessoal". Não precisa ser bonito, precisa ser encontrável quando você precisar às 23h de um domingo.

Atualize o registro sempre que trocar de senha, riscando a antiga e escrevendo a nova com data, porque esse histórico importa.

Considere não anotar a senha completa se paranoia for alta. Anote 80% e decore os 20% finais. Ou use dicas que só você entende: "senha = frase da vovó + ano da formatura + símbolo do meio".

O que não fazer (lista não negociável)

Não salve senhas em arquivo .txt ou .doc desprotegido. Se alguém acessa seu computador, abrir "senhas.txt" é a primeira coisa que vai fazer. Também não salve em nota do celular, Google Keep, Evernote sem criptografia.

Não envie senhas por email, WhatsApp ou SMS. Nem para você mesma como "backup". Mensagens ficam em servidores, podem ser interceptadas, e você não controla quanto tempo ficam armazenadas ou quem tem acesso.

Não use a mesma senha em lugares diferentes. Se um site vazar seus dados (e sites vazam dados com frequência assustadora), invasores tentam a mesma credencial em todo lugar, de email a banco, redes sociais e sistemas de trabalho, um dominó completo.

Não use informações pessoais óbvias, como nome dos filhos, data de nascimento, nome da faculdade ou cidade onde nasceu: são exatamente as informações que já estão nas suas redes sociais, e é por aí que os invasores começam.

Não compartilhe senhas de sistemas profissionais. Nem com supervisor, nem com sócio de consultório, nem com secretária, nem com suporte técnico legítimo. Se alguém precisa acessar, cria usuário próprio com permissões adequadas.

Como criar senhas que você consegue lembrar

Se você vai decorar uma senha (especialmente a senha mestra do gerenciador), ela precisa ser forte e memorável ao mesmo tempo, o que é menos contraditório do que parece.

Método 1: Frase pessoal transformada

Pegue frase que significa algo só para você. Não citação famosa, não letra de música conhecida. Algo da sua história.

"Minha primeira sessão como psicóloga foi em março de 2019 e eu tremia" → MPscpfem2019eet

Forte? Sim, tem 15 caracteres, maiúsculas, minúsculas e números. Memorável? Sim, a história está na sua cabeça.

Método 2: Palavras aleatórias encadeadas

Combine 4-6 palavras sem relação lógica, separadas por símbolos.

"Cadeira-Roxo-Piano-Montanha-47-Nuvem"

Pode parecer fácil de quebrar, mas não é. A entropia (aleatoriedade) de combinar seis palavras de um vocabulário de milhares torna isso praticamente inquebrável por força bruta. E você cria narrativa mental para lembrar: "cadeira roxa embaixo de piano na montanha, 47 nuvens no céu".

Método 3: Deixe o gerenciador criar

Para senhas que você nunca vai digitar manualmente (porque o gerenciador preenche automaticamente), use o gerador: "K9$mPz2@Qw7LbN5&"

Essa senha é impossível de decorar de propósito, porque é justamente essa aleatoriedade que a torna praticamente impossível de invadir. E como o gerenciador preenche automaticamente, você nunca precisa memorizá-la.

Autenticação em dois fatores: camada que salva

Autenticação em dois fatores (2FA) significa que além da senha, você precisa de algo mais para entrar: código do celular, notificação de app, chave física.

Mesmo que alguém descubra ou roube sua senha, não consegue entrar sem o segundo fator que está com você.

Sempre que um serviço crítico oferecer 2FA, ative. Especialmente email (que é porta de entrada para resetar tudo mais), sistemas financeiros, plataformas de trabalho.

Tipos de 2FA (do menos ao mais seguro)

  • SMS: Código enviado por mensagem de texto. Melhor que nada, mas SMS pode ser interceptado (ataque chamado SIM swapping). Use se for a única opção.

  • App autenticador: Google Authenticator, Microsoft Authenticator, Authy. Geram códigos temporários no seu celular. Muito mais seguro que SMS. Recomendado.

  • Chave física: Dispositivo USB tipo Yubikey que você conecta para confirmar identidade. Mais seguro de todos, mas custa dinheiro e você precisa carregar.

Backup dos backups

Se você usa app autenticador, guarde os códigos de recuperação que o serviço oferece. Se perder o celular, são sua única forma de voltar.

Onde guardar esses códigos? Gerenciador de senhas ou papel físico. Não no próprio celular (óbvio).

Revise suas senhas pelo menos uma vez por ano

Senha não é como tatuagem, que você faz uma vez e mantém para sempre. Ela precisa mudar quando existe um motivo real.

Boas razões para trocar senha:

  • O serviço sofreu vazamento de dados (notícia sobre hack, email avisando sobre violação)

  • Você usou a senha em computador compartilhado ou público

  • Você suspeita que alguém pode ter visto você digitando

  • A senha é antiga (mais de 2-3 anos) e fraca pelos padrões de hoje

  • Você terminou sociedade profissional ou vínculo que envolvia acesso compartilhado

Não precisa trocar senha forte que nunca foi comprometida só porque "já faz 6 meses". Essa recomendação antiga gerava mais senhas fracas (porque as pessoas incrementavam números: senha1, senha2, senha3) do que protegia.

Troque quando houver razão real. Não por ritual.

Como saber se suas credenciais vazaram

Site haveibeenpwned.com mantém banco de dados de bilhões de credenciais que vazaram publicamente em hacks. Digite seu email e veja se aparece em algum vazamento.

Se aparecer, não entre em pânico. Só significa que algum serviço onde você se cadastrou foi hackeado. Troque a senha daquele serviço imediatamente. E se usou a mesma senha em outros lugares (você não fez isso, né?), troque em todos.

Você pode cadastrar email para receber alerta se aparecer em novos vazamentos. Monitoramento contínuo, gratuito.

Fontes consultadas

CENTRO DE ESTUDOS, RESPOSTA E TRATAMENTO DE INCIDENTES DE SEGURANÇA NO BRASIL (CERT.br). Fascículo Autenticação: proteja sua vida digital, use autenticação forte. Cartilha de Segurança para Internet. São Paulo: CERT.br/NIC.br, [s.d.]. Disponível em: https://cartilha.cert.br/fasciculos/autenticacao/fasciculo-autenticacao.pdf. Acesso em: 10 jul. 2026.

NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY (NIST). Special Publication 800-63B: Digital Identity Guidelines — Authentication and Authenticator Management. Gaithersburg: U.S. Department of Commerce, 2025. Disponível em: https://pages.nist.gov/800-63-4/sp800-63b.html. Acesso em: 10 jul. 2026.

OWASP FOUNDATION. Authentication Cheat Sheet. OWASP Cheat Sheet Series, [s.d.]. Disponível em: https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html. Acesso em: 10 jul. 2026.

1PASSWORD. Pricing Plans for the Best Password Manager. Disponível em: https://1password.com/pricing/password-manager. Acesso em: 10 jul. 2026.

anúncio