Todas as palavras-passe num único local – não é perigoso? A pergunta é legítima e a resposta das autoridades especializadas é inequívoca: um gestor de palavras-passe é claramente mais seguro do que as alternativas – armazenamento do browser, notas em papel, listas de Excel ou palavras-passe memorizáveis reutilizadas. Este artigo explica como a proteção funciona tecnicamente, que riscos residuais permanecem e que critérios definem um gestor de palavras-passe seguro – tanto no uso privado como na empresa.
A resposta curta
Um gestor de palavras-passe sério guarda os seus dados de acesso numa base de dados fortemente encriptada, que só pode ser aberta com a sua palavra-passe mestra. Isto resolve o verdadeiro problema: sem gestor de palavras-passe, as pessoas usam palavras-passe fracas ou palavras-passe idênticas – e é precisamente por aí que passam a maioria dos ataques bem-sucedidos. Por isso, tanto o BSI como o NCSC britânico recomendam expressamente a utilização de gestores de palavras-passe.
A pergunta certa não é, portanto, se um gestor de palavras-passe é suficientemente seguro – mas sim qual deles cumpre os critérios de segurança.
Como um gestor de palavras-passe protege os seus dados

- Encriptação segundo o padrão da indústria: A base de dados é encriptada com AES-256 – normalizado em FIPS 197 e listado pela NSA na CNSA 2.0 Suite para sistemas particularmente sensíveis. Novas bases de dados locais utilizam o modo autenticado AES-GCM (via Windows CNG), que torna detetáveis manipulações dos dados encriptados; o modo clássico AES-CBC permanece disponível. O nosso artigo Rijndael/AES explica como o algoritmo funciona.
- Palavra-passe mestra como chave única: A palavra-passe mestra não é guardada em texto simples; a chave é derivada criptograficamente a partir dela. Diretrizes modernas como a NIST SP 800-63B exigem para isso, entre outros, processos de derivação exigentes em memória e salt.
- Proteção durante a utilização: O bloqueio em caso de inatividade, a área de transferência controlada e o preenchimento automático reduzem a superfície de ataque no posto de trabalho – também contra a leitura por terceiros e erros de digitação aproveitados pelo phishing.
- Encriptação do transporte: No acesso a bases de dados centrais, a ligação é protegida por TLS 1.3.
- Deteção precoce de fugas de dados: As palavras-passe guardadas podem ser verificadas contra a base de dados pública Have I Been Pwned – por k-anonimato, sem que as palavras-passe saiam do computador em texto simples.
O que dizem o BSI, o NIST e o NCSC?
- BSI: Recomenda gestores de palavras-passe para usar uma palavra-passe própria e forte por serviço – e desaconselha desde 2025 a alteração regular de palavras-passe sem motivo. Na prática, ambas as recomendações pressupõem um gestor de palavras-passe.
- NIST: A SP 800-63B exige que os serviços permitam colar palavras-passe – expressamente para que possam ser usados gestores de palavras-passe – e recomenda a verificação contra listas de palavras-passe comprometidas.
- NCSC (Reino Unido): Recomenda gestores de palavras-passe como componente central das estratégias modernas de palavras-passe nas organizações.
A posição das autoridades é, assim, unânime: o gestor de palavras-passe não é o risco – é a contramedida recomendada.
Riscos residuais analisados com honestidade
Nenhum sistema está isento de riscos. Há quatro pontos que deve conhecer – e proteger de forma direcionada:
- A palavra-passe mestra é a chave central: Tem de ser longa e única (uma passphrase) e não pode ser usada em mais lado nenhum. O acesso pode ser protegido adicionalmente com 2FA – por exemplo, TOTP ou tokens de hardware FIDO2.
- Dispositivos comprometidos: Um computador com malware pode ler tudo o que é digitado – isto vale para os gestores de palavras-passe como para qualquer outra aplicação. A proteção de endpoints e os sistemas atualizados continuam a ser obrigatórios.
- A Cloud do fornecedor como alvo de ataque: Os cofres Cloud centrais de muitos utilizadores são um alvo altamente atrativo. Este risco pode ser limitado pela arquitetura: na operação On-Premises, as bases de dados encriptadas ficam na sua própria infraestrutura – não existe um cofre central do fabricante que seja interessante para todos os clientes ao mesmo tempo.
- Palavra-passe mestra esquecida: Sem a palavra-passe mestra, os dados não podem ser recuperados – é o reverso de uma encriptação genuína. Para as empresas, as bases de dados centrais no servidor, com funções e backups, resolvem este problema a nível organizacional.
Como reconhecer um gestor de palavras-passe seguro
A tabela desloca-se lateralmente
| Critério | Ao que deve prestar atenção |
|---|---|
| Encriptação | AES-256 para a base de dados, TLS 1.3 para a transmissão – documentado e verificável |
| Proteção da palavra-passe mestra | Sem armazenamento em texto simples; derivação criptográfica da chave segundo as diretrizes atuais |
| Autenticação multifator | 2FA para o acesso – TOTP e, melhor ainda, adicionalmente tokens de hardware FIDO2/WebAuthn |
| Verificação independente | Testes de penetração externos por auditores de renome, com resultados publicados |
| Armazenamento dos dados | Local de armazenamento à escolha – local, servidor próprio ou tenant Cloud próprio, em vez de uma Cloud do fabricante imposta |
| Verificação de fugas de dados | Verificação integrada das palavras-passe guardadas contra listas comprometidas |
| Maturidade do fabricante | Security-Updates fiáveis, períodos de suporte documentados, processos de segurança certificados |
Para as empresas acrescem requisitos como funções, políticas centrais e logs de auditoria – o artigo Gestor de palavras-passe para empresas contém uma checklist completa.
Como o Password Depot cumpre estes critérios
- Criptografia: AES-256 (FIPS 197) para bases de dados, TLS 1.3 com Perfect Forward Secrecy para ligações cliente-servidor; as palavras-passe dos utilizadores são submetidas a hash no lado do servidor com Argon2id.
- Verificado externamente: No teste de penetração de 10 dias da SySS GmbH (12/2025) não foram identificadas vulnerabilidades críticas ou de gravidade elevada – o relatório está documentado no Trust Center.
- Processos de segurança certificados: O sistema de gestão de segurança da informação do fabricante AceBIT está certificado segundo a ISO/IEC 27001:2022 (TÜV NORD). Nota de transparência: a certificação refere-se ao ISMS do fabricante – desenvolvimento, vendas e suporte –, não ao produto em si.
- 2FA e métodos sem palavra-passe: TOTP, FIDO2/WebAuthn e Windows Hello protegem adicionalmente o acesso.
- Soberania dos dados: As bases de dados ficam localmente, no próprio Enterprise Server ou no próprio tenant do Azure – sem Cloud do fabricante na cadeia de confiança.
- Segurança planeável: Security-Updates gratuitas com período de suporte documentado (versão 19: pelo menos dezembro de 2030).
- Verificação de fugas de dados integrada: Ferramentas → Verificação de segurança → Verificar em palavras-passe Pwned compara as palavras-passe existentes com fugas de dados conhecidas.
Para empresas: impor a segurança centralmente
Para uso privado, basta um cliente bem configurado. Nas organizações, a aplicação central é decisiva: o Password Depot Enterprise Server define políticas de palavras-passe no lado do servidor, controla acessos através de funções e grupos de Active Directory ou Entra ID e regista cada acesso num trilho de auditoria à prova de manipulação – a base para auditorias e responsabilização RGPD. Assim, uma aplicação individual segura torna-se um padrão de segurança comprovável para toda a empresa.
Conclusão: seguro é o que cumpre critérios – não o que é cómodo
Segundo a avaliação unânime de BSI, NIST e NCSC, os gestores de palavras-passe são o caminho certo para palavras-passe únicas e fortes. O decisivo é a escolha: criptografia forte e documentada, verificações independentes, 2FA e um local de armazenamento que controla. Quem, adicionalmente, retira a Cloud do fornecedor da cadeia de confiança reduz também o último risco residual estrutural.
Perguntas frequentes sobre a segurança dos gestores de palavras-passe
Os gestores de palavras-passe podem ser pirateados?
Na prática, os ataques dirigem-se a palavras-passe mestras fracas, dispositivos comprometidos ou cofres Cloud centrais de fornecedores – não à encriptação AES-256 em si. Uma palavra-passe mestra longa e única, 2FA e uma solução com local de armazenamento definido por si minimizam estas superfícies de ataque.
Não é arriscado guardar todas as palavras-passe num único local?
O risco da coleção encriptada é claramente menor do que o da alternativa: palavras-passe fracas ou reutilizadas em dezenas de serviços. É exatamente por isso que o BSI e o NCSC recomendam expressamente os gestores de palavras-passe – o importante é uma palavra-passe mestra forte e 2FA.
O fabricante conhece as minhas palavras-passe?
No Password Depot, não: a palavra-passe mestra não é guardada em texto simples, a base de dados é encriptada com AES-256 e, na operação On-Premises, os dados ficam exclusivamente na sua própria infraestrutura.
O armazenamento de palavras-passe no browser é igualmente seguro?
Os armazenamentos do browser estão ligados ao perfil do browser, não oferecem um conceito autónomo de palavra-passe mestra em todas as plataformas, nem políticas centrais, nem funções ou registos para equipas. Para contas individuais de uso privado, é melhor do que nada – para empresas, é inadequado.
O que acontece se me esquecer da minha palavra-passe mestra?
Sem a palavra-passe mestra, os dados encriptados não podem ser recuperados – é a consequência de uma encriptação genuína, sem porta dos fundos. Na utilização empresarial, as bases de dados centrais no servidor, as funções e os backups automatizados amortecem este risco a nível organizacional.
Os gestores de palavras-passe na Cloud são inseguros?
Os fornecedores Cloud sérios também encriptam fortemente. Estruturalmente, porém, o seu cofre central continua a ser um alvo de ataque altamente atrativo, e o local de armazenamento e a disponibilidade ficam nas mãos do fornecedor. Quem tem de excluir isso – por exemplo, por razões de conformidade – opera a gestão de palavras-passe On-Premises ou no próprio tenant Cloud.
Segurança que pode verificar
AES-256, testado pela SySS, fabricante certificado ISO 27001 – e o local de armazenamento permanece sob o seu controlo. Conheça o Password Depot Enterprise Server.
Conhecer o Enterprise Server