Know-how / Padrão de segurança

Quão seguros são os gestores de palavras-passe?

O que a encriptação garante, o que dizem o BSI e o NIST – e como reconhecer uma solução segura.

Última atualização: junho de 2026

Índice

Todas as palavras-passe num único local – não é perigoso? A pergunta é legítima e a resposta das autoridades especializadas é inequívoca: um gestor de palavras-passe é claramente mais seguro do que as alternativas – armazenamento do browser, notas em papel, listas de Excel ou palavras-passe memorizáveis reutilizadas. Este artigo explica como a proteção funciona tecnicamente, que riscos residuais permanecem e que critérios definem um gestor de palavras-passe seguro – tanto no uso privado como na empresa.

A resposta curta

Um gestor de palavras-passe sério guarda os seus dados de acesso numa base de dados fortemente encriptada, que só pode ser aberta com a sua palavra-passe mestra. Isto resolve o verdadeiro problema: sem gestor de palavras-passe, as pessoas usam palavras-passe fracas ou palavras-passe idênticas – e é precisamente por aí que passam a maioria dos ataques bem-sucedidos. Por isso, tanto o BSI como o NCSC britânico recomendam expressamente a utilização de gestores de palavras-passe.

A pergunta certa não é, portanto, se um gestor de palavras-passe é suficientemente seguro – mas sim qual deles cumpre os critérios de segurança.

Como um gestor de palavras-passe protege os seus dados

Captura de ecrã do cliente Windows do Password Depot: janela principal com estrutura de pastas, lista de entradas, pesquisa rápida e área de detalhes.
Cliente Windows: a base de dados permanece encriptada – só é desbloqueada com a palavra-passe mestra
  • Encriptação segundo o padrão da indústria: A base de dados é encriptada com AES-256 – normalizado em FIPS 197 e listado pela NSA na CNSA 2.0 Suite para sistemas particularmente sensíveis. Novas bases de dados locais utilizam o modo autenticado AES-GCM (via Windows CNG), que torna detetáveis manipulações dos dados encriptados; o modo clássico AES-CBC permanece disponível. O nosso artigo Rijndael/AES explica como o algoritmo funciona.
  • Palavra-passe mestra como chave única: A palavra-passe mestra não é guardada em texto simples; a chave é derivada criptograficamente a partir dela. Diretrizes modernas como a NIST SP 800-63B exigem para isso, entre outros, processos de derivação exigentes em memória e salt.
  • Proteção durante a utilização: O bloqueio em caso de inatividade, a área de transferência controlada e o preenchimento automático reduzem a superfície de ataque no posto de trabalho – também contra a leitura por terceiros e erros de digitação aproveitados pelo phishing.
  • Encriptação do transporte: No acesso a bases de dados centrais, a ligação é protegida por TLS 1.3.
  • Deteção precoce de fugas de dados: As palavras-passe guardadas podem ser verificadas contra a base de dados pública Have I Been Pwned – por k-anonimato, sem que as palavras-passe saiam do computador em texto simples.

O que dizem o BSI, o NIST e o NCSC?

  • BSI: Recomenda gestores de palavras-passe para usar uma palavra-passe própria e forte por serviço – e desaconselha desde 2025 a alteração regular de palavras-passe sem motivo. Na prática, ambas as recomendações pressupõem um gestor de palavras-passe.
  • NIST: A SP 800-63B exige que os serviços permitam colar palavras-passe – expressamente para que possam ser usados gestores de palavras-passe – e recomenda a verificação contra listas de palavras-passe comprometidas.
  • NCSC (Reino Unido): Recomenda gestores de palavras-passe como componente central das estratégias modernas de palavras-passe nas organizações.

A posição das autoridades é, assim, unânime: o gestor de palavras-passe não é o risco – é a contramedida recomendada.

Riscos residuais analisados com honestidade

Nenhum sistema está isento de riscos. Há quatro pontos que deve conhecer – e proteger de forma direcionada:

  • A palavra-passe mestra é a chave central: Tem de ser longa e única (uma passphrase) e não pode ser usada em mais lado nenhum. O acesso pode ser protegido adicionalmente com 2FA – por exemplo, TOTP ou tokens de hardware FIDO2.
  • Dispositivos comprometidos: Um computador com malware pode ler tudo o que é digitado – isto vale para os gestores de palavras-passe como para qualquer outra aplicação. A proteção de endpoints e os sistemas atualizados continuam a ser obrigatórios.
  • A Cloud do fornecedor como alvo de ataque: Os cofres Cloud centrais de muitos utilizadores são um alvo altamente atrativo. Este risco pode ser limitado pela arquitetura: na operação On-Premises, as bases de dados encriptadas ficam na sua própria infraestrutura – não existe um cofre central do fabricante que seja interessante para todos os clientes ao mesmo tempo.
  • Palavra-passe mestra esquecida: Sem a palavra-passe mestra, os dados não podem ser recuperados – é o reverso de uma encriptação genuína. Para as empresas, as bases de dados centrais no servidor, com funções e backups, resolvem este problema a nível organizacional.

Como reconhecer um gestor de palavras-passe seguro

A tabela desloca-se lateralmente

CritérioAo que deve prestar atenção
EncriptaçãoAES-256 para a base de dados, TLS 1.3 para a transmissão – documentado e verificável
Proteção da palavra-passe mestraSem armazenamento em texto simples; derivação criptográfica da chave segundo as diretrizes atuais
Autenticação multifator2FA para o acesso – TOTP e, melhor ainda, adicionalmente tokens de hardware FIDO2/WebAuthn
Verificação independenteTestes de penetração externos por auditores de renome, com resultados publicados
Armazenamento dos dadosLocal de armazenamento à escolha – local, servidor próprio ou tenant Cloud próprio, em vez de uma Cloud do fabricante imposta
Verificação de fugas de dadosVerificação integrada das palavras-passe guardadas contra listas comprometidas
Maturidade do fabricanteSecurity-Updates fiáveis, períodos de suporte documentados, processos de segurança certificados

Para as empresas acrescem requisitos como funções, políticas centrais e logs de auditoria – o artigo Gestor de palavras-passe para empresas contém uma checklist completa.

Como o Password Depot cumpre estes critérios

  • Criptografia: AES-256 (FIPS 197) para bases de dados, TLS 1.3 com Perfect Forward Secrecy para ligações cliente-servidor; as palavras-passe dos utilizadores são submetidas a hash no lado do servidor com Argon2id.
  • Verificado externamente: No teste de penetração de 10 dias da SySS GmbH (12/2025) não foram identificadas vulnerabilidades críticas ou de gravidade elevada – o relatório está documentado no Trust Center.
  • Processos de segurança certificados: O sistema de gestão de segurança da informação do fabricante AceBIT está certificado segundo a ISO/IEC 27001:2022 (TÜV NORD). Nota de transparência: a certificação refere-se ao ISMS do fabricante – desenvolvimento, vendas e suporte –, não ao produto em si.
  • 2FA e métodos sem palavra-passe: TOTP, FIDO2/WebAuthn e Windows Hello protegem adicionalmente o acesso.
  • Soberania dos dados: As bases de dados ficam localmente, no próprio Enterprise Server ou no próprio tenant do Azure – sem Cloud do fabricante na cadeia de confiança.
  • Segurança planeável: Security-Updates gratuitas com período de suporte documentado (versão 19: pelo menos dezembro de 2030).
  • Verificação de fugas de dados integrada: Ferramentas → Verificação de segurança → Verificar em palavras-passe Pwned compara as palavras-passe existentes com fugas de dados conhecidas.

Para empresas: impor a segurança centralmente

Para uso privado, basta um cliente bem configurado. Nas organizações, a aplicação central é decisiva: o Password Depot Enterprise Server define políticas de palavras-passe no lado do servidor, controla acessos através de funções e grupos de Active Directory ou Entra ID e regista cada acesso num trilho de auditoria à prova de manipulação – a base para auditorias e responsabilização RGPD. Assim, uma aplicação individual segura torna-se um padrão de segurança comprovável para toda a empresa.

Conclusão: seguro é o que cumpre critérios – não o que é cómodo

Segundo a avaliação unânime de BSI, NIST e NCSC, os gestores de palavras-passe são o caminho certo para palavras-passe únicas e fortes. O decisivo é a escolha: criptografia forte e documentada, verificações independentes, 2FA e um local de armazenamento que controla. Quem, adicionalmente, retira a Cloud do fornecedor da cadeia de confiança reduz também o último risco residual estrutural.

Perguntas frequentes sobre a segurança dos gestores de palavras-passe

Os gestores de palavras-passe podem ser pirateados?

Na prática, os ataques dirigem-se a palavras-passe mestras fracas, dispositivos comprometidos ou cofres Cloud centrais de fornecedores – não à encriptação AES-256 em si. Uma palavra-passe mestra longa e única, 2FA e uma solução com local de armazenamento definido por si minimizam estas superfícies de ataque.

Não é arriscado guardar todas as palavras-passe num único local?

O risco da coleção encriptada é claramente menor do que o da alternativa: palavras-passe fracas ou reutilizadas em dezenas de serviços. É exatamente por isso que o BSI e o NCSC recomendam expressamente os gestores de palavras-passe – o importante é uma palavra-passe mestra forte e 2FA.

O fabricante conhece as minhas palavras-passe?

No Password Depot, não: a palavra-passe mestra não é guardada em texto simples, a base de dados é encriptada com AES-256 e, na operação On-Premises, os dados ficam exclusivamente na sua própria infraestrutura.

O armazenamento de palavras-passe no browser é igualmente seguro?

Os armazenamentos do browser estão ligados ao perfil do browser, não oferecem um conceito autónomo de palavra-passe mestra em todas as plataformas, nem políticas centrais, nem funções ou registos para equipas. Para contas individuais de uso privado, é melhor do que nada – para empresas, é inadequado.

O que acontece se me esquecer da minha palavra-passe mestra?

Sem a palavra-passe mestra, os dados encriptados não podem ser recuperados – é a consequência de uma encriptação genuína, sem porta dos fundos. Na utilização empresarial, as bases de dados centrais no servidor, as funções e os backups automatizados amortecem este risco a nível organizacional.

Os gestores de palavras-passe na Cloud são inseguros?

Os fornecedores Cloud sérios também encriptam fortemente. Estruturalmente, porém, o seu cofre central continua a ser um alvo de ataque altamente atrativo, e o local de armazenamento e a disponibilidade ficam nas mãos do fornecedor. Quem tem de excluir isso – por exemplo, por razões de conformidade – opera a gestão de palavras-passe On-Premises ou no próprio tenant Cloud.

Segurança que pode verificar

AES-256, testado pela SySS, fabricante certificado ISO 27001 – e o local de armazenamento permanece sob o seu controlo. Conheça o Password Depot Enterprise Server.

Conhecer o Enterprise Server