10 melhores geradores de senha online (gratuitos, sem cadastro)
Nem todo gerador de senha é seguro: alguns usam Math.random, outros enviam a senha ao servidor. Conheça os melhores que rodam no navegador com entropia real.
Gerador de senha que envia sua senha ao servidor antes de exibir pra você. Parece absurdo, mas existe — e provavelmente você já usou um. O problema não está no visual da ferramenta, nem na quantidade de opções que ela oferece. Está em como ela gera os valores internamente e onde esse processamento acontece. Dois critérios decidem se um gerador de senha é aceitável ou não: geração no lado do cliente (client-side) e uso de um CSPRNG (Cryptographically Secure Pseudo-Random Number Generator).
Este artigo avalia os principais geradores de senha gratuitos disponíveis hoje com base nesses critérios. Se você estiver pensando em qual usar no dia a dia, na linha de comando ou integrado ao seu workflow de desenvolvimento, vale ler antes de escolher. E se quiser entender melhor como encoding afeta senhas com caracteres especiais em URLs, o post sobre o que é URL encoding complementa bem.
Por que Math.random() torna um gerador de senhas inútil
Math.random() não é criptograficamente seguro. O algoritmo por trás dele — geralmente um LCG (linear congruential generator) ou variante de Xorshift — é determinístico e previsível se o seed for conhecido ou inferido. Em contextos de segurança, "previsível" é o mesmo que "quebrável".
O padrão correto é crypto.getRandomValues() no browser, que delega ao sistema operacional (getrandom no Linux, CryptGenRandom no Windows). Em Node.js, crypto.randomBytes(). A diferença prática: um gerador baseado em Math.random() pode produzir senhas com entropia efetiva muito menor do que os bits de comprimento sugerem. Uma senha de 20 caracteres gerada com Math.random() pode ter entropia real inferior a uma de 12 caracteres gerada com CSPRNG.
Isso não é teoria: há estudos documentados mostrando ataques de força bruta contra geradores que usam PRNGs previsíveis. O atacante não precisa quebrar a senha diretamente — ele precisa quebrar o gerador.
O problema do server-side: privacidade antes de tudo
Gerador de senha que envia a requisição para um servidor gera a senha no back-end e devolve o valor. Do ponto de vista de privacidade, isso é inaceitável: o servidor tem acesso à senha antes de você. Mesmo que o operador seja honesto, o log do servidor pode conter a senha, o tráfego pode ser interceptado em um proxy corporativo, e a superfície de ataque fica fora do seu controle.
Geradores legítimos geram tudo no browser, sem chamada de rede. Você pode verificar isso abrindo o DevTools → Network e acionando a geração. Se aparecer uma requisição XHR ou fetch nesse momento, descarte a ferramenta imediatamente.
Os critérios que realmente importam
Antes de entrar na lista, os critérios usados para avaliar cada ferramenta:
- Client-side obrigatório: geração no browser, sem chamada de rede
- CSPRNG: uso de
crypto.getRandomValues()ou equivalente - Comprimento máximo razoável: pelo menos 64 caracteres; geradores que travam em 20 são um sinal de alerta
- Charset personalizável: maiúsculas, minúsculas, números, símbolos — controle granular
- Sem cadastro: acesso imediato, sem criar conta
- Sem ads invasivos que bloqueiam o uso: overlay de publicidade que cobre o botão de copiar não é aceitável
O que não entra na avaliação: visual da interface, animações, quantidade de "recursos extras" que ninguém usa.
1. QuickEasy.tools — Password Generator
O gerador de senhas do QuickEasy gera client-side com crypto.getRandomValues(), sem cadastro, sem chamada de rede. Comprimento configurável, charset personalizável, cópia com um clique. Não tem gerenciador associado, o que significa que não vai tentar te convencer a criar uma conta depois.
Para devs que precisam de senhas para testes, seeds de ambiente, ou valores para .env, é a opção mais direta disponível.
2. Bitwarden Password Generator
O Bitwarden disponibiliza o gerador de senhas no site sem exigir conta. É open source — o código está no GitHub para quem quiser auditar. Gera client-side, usa CSPRNG, e tem opções para passphrases além de senhas aleatórias.
A vantagem extra: se você já usa o Bitwarden como gerenciador, o gerador integrado no vault salva a senha gerada automaticamente no histórico. Para quem usa o ecossistema, isso elimina o passo de copiar e colar manualmente.
3. 1Password Strong Password Generator
O gerador da 1Password é client-side e oferece opções bem granulares — comprimento, símbolos específicos permitidos ou excluídos, passphrases no estilo Diceware. A interface é limpa e não empurra cadastro de forma agressiva.
O ponto negativo é que a 1Password tem interesse comercial em que você crie uma conta, então a jornada do usuário em volta do gerador está desenhada para isso. Use o gerador isolado, ignore o resto se não quiser entrar no ecossistema.
4. Dashlane Password Generator
Client-side, funciona no browser sem conta. Interface simples, controle de comprimento e charset. O Dashlane sofreu uma mudança de modelo de negócio nos últimos anos (migração para plano pago obrigatório), o que reduziu a base de usuários, mas o gerador público continua disponível gratuitamente.
5. NordPass Password Generator
Parte do ecossistema Nord (mesmo grupo do NordVPN). Gerador client-side, simples, sem muitas opções avançadas. Serve bem para quem quer algo rápido sem configuração. Não há histórico documentado de incidentes de segurança no gerador em si.
6. LastPass Password Generator
Popular, client-side, disponível sem conta. O problema com o LastPass não está no gerador em si — está no histórico da empresa: houve um breach significativo em 2022 onde vaults de usuários foram exfiltrados. Isso não afeta diretamente o gerador de senhas standalone, mas é um dado de contexto relevante para quem considera adotar o ecossistema completo. Use o gerador se precisar, mas não use o LastPass como gerenciador principal sem avaliar as consequências do incidente.
7. passwordsgenerator.net
Ferramenta standalone, sem gerenciador associado. Client-side, interface básica. A vantagem é justamente a ausência de contexto comercial — não tem interesse em que você crie conta, assine plano, ou migre pro ecossistema. Para senhas pontuais, funciona.
8. random.org/passwords
O random.org usa entropia atmosférica (ruído de rádio AM) como fonte de aleatoriedade. Isso é tecnicamente diferente de um CSPRNG baseado em hardware — e é uma abordagem legítima para entropia de alta qualidade. O ponto de atenção: ao contrário dos outros geradores desta lista, a geração acontece no servidor do random.org. Se você estiver gerando uma senha para uso real em produção, a questão de privacidade se aplica. Para fins acadêmicos ou de demonstração de entropia, é interessante.
9. KeePass (desktop, offline)
Tecnicamente não é um gerador online, mas aparece tanto em buscas de "gerador de senha" que vale mencionar. KeePass é um gerenciador open source que roda localmente. O gerador interno usa CSPRNG, não tem server-side, e funciona sem internet. Para quem quer eliminar qualquer dependência de serviço externo, é a opção mais paranoica — no bom sentido.
A desvantagem é óbvia: precisa instalar, configurar, e o banco de dados fica em arquivo local (que você é responsável por fazer backup).
Gerador integrado ao gerenciador vs. ferramenta standalone
Essa é a decisão prática mais relevante. Geradores integrados (Bitwarden, 1Password, Dashlane) têm a vantagem de salvar a senha gerada diretamente no vault, eliminando o intervalo de tempo entre geração e armazenamento onde a senha fica apenas na área de transferência.
Ferramentas standalone são melhores para quem não usa gerenciador, para geração de valores temporários (tokens de teste, seeds de ambiente), ou para quem quer isolar a ferramenta de qualquer conta ou serviço.
A combinação mais sólida: ferramenta standalone para gerar, gerenciador de senhas para armazenar. Nunca reutilizar senhas, nunca salvar em planilha ou nota.
O que NÃO importa na avaliação
Interface bonita: irrelevante. Animação ao gerar: irrelevante. Opção de "senha memorável": vai contra o propósito — senha forte não precisa ser memorável, precisa estar no gerenciador. Avaliação de "força" com barra colorida: é marketing, não criptografia. A barra não mede entropia real, mede padrões superficiais de complexidade.
O número de estrelas na App Store também não entra. LastPass tinha 4.8 estrelas antes do breach de 2022.
Perguntas frequentes
Posso confiar em qualquer gerador de senha online?
Não cegamente. Verifique se a geração é client-side (abra o DevTools → Network e acione a geração — não deve aparecer requisição de rede). Prefira ferramentas open source onde o código pode ser auditado. Geradores de grandes gerenciadores (Bitwarden, 1Password) são razoavelmente confiáveis por terem sido auditados por terceiros.
Qual o comprimento mínimo recomendado para uma senha forte?
Para contas críticas (banco, e-mail principal, gerenciador de senhas), 20 caracteres com charset completo (maiúsculas, minúsculas, números, símbolos). Para contas secundárias, 16 caracteres já oferecem margem confortável contra ataques de força bruta com hardware atual. Passphrases de 5+ palavras são equivalentes em entropia e mais fáceis de digitar quando necessário.
Gerador de senha é diferente de gerenciador de senha?
Sim. Gerador cria o valor aleatório. Gerenciador armazena, organiza e preenche automaticamente. Usar um gerador sem um gerenciador significa que você vai acabar reutilizando senhas ou anotando em lugar inseguro — os dois piores hábitos de segurança. Gerar é o primeiro passo; armazenar de forma segura é o segundo.
Math.random() realmente é um problema sério?
Sim. Em ambientes JavaScript, Math.random() produz saída determinística a partir de um seed interno. Em motores V8 anteriores a 2015, o seed era relativamente previsível. Mesmo nas implementações modernas, Math.random() não foi projetado para segurança criptográfica e não deve ser usado para geração de senhas, tokens, ou qualquer valor que precise ser imprevisível para um adversário.
A entropia é o único critério que não negocia
Ferramenta bonita com Math.random() é pior do que ferramenta feia com crypto.getRandomValues(). Server-side com logging é pior do que client-side sem nenhuma feature extra. O resto — integração com gerenciador, interface, opções de customização — é conveniência, não segurança.
Para uso cotidiano, qualquer um dos geradores desta lista que gera client-side com CSPRNG resolve. A diferença entre eles está na conveniência de integração com um ecossistema, não em segurança fundamental. Escolha o que encaixa no seu workflow e use senhas longas, únicas, e armazenadas em gerenciador.
- 01 O que é JSON e como esse formato funciona Entenda o que é JSON, seus seis tipos de dados, sintaxe obrigatória e onde o formato é usado — com exemplos reais em JavaScript, Python e Go.
- 02 Como os LLMs geram respostas: tokens, predição e sampling explicados Tokenização, predição autorregressiva, temperatura e Top-P: a mecânica interna de como modelos de linguagem transformam um prompt em texto.