Como funciona o hash que protege as suas palavras-passe em qualquer site

Última actualización:

Tiempo de lectura: 7 minutos

Imagine acordar um dia, abrir as notícias e descobrir que alguém deixou a porta de entrada de metade da Internet escancarada. Foi exatamente isso que aconteceu quando uma equipa de investigadores da Cybernews revelou uma fuga monumental: mais de 16 mil milhões de credenciais expostas na rede.

Nomes de utilizador e palavras-passe ligados a serviços como Google, Meta, GitHub, Apple e até portais governamentais foram descobertos. A maioria destes dados provinha de infostealers , programas maliciosos infiltrados nos dispositivos dos utilizadores, organizados em 30 grandes lotes de dados acessíveis em servidores vulneráveis. Os próprios especialistas não tardaram a classificar o evento não apenas como uma fuga massiva, mas como um verdadeiro «projeto de exploração massiva» . Um banquete pronto a servir ciberfraudes, roubos de identidade e sequestros de contas bancárias.

Aliás, Volodymir Diachenko , um dos autores da investigação, esclareceu no próprio artigo que não houve uma fuga de dados centrada em nenhuma destas empresas tecnológicas, mas as credenciais continham links de início de sessão para essas plataformas.

Ora, perante um volume tão grande de informações a circular na Internet, a pergunta lógica é: por que é que o mundo digital não colapsou instantaneamente? Por que é que não entraram para esvaziar a sua conta bancária nessa mesma noite?

A resposta está numa peça matemática invisível que trabalha em segundo plano há décadas sem que você se aperceba: o hash.

Ao longo deste artigo, vai perceber como funciona esta ferramenta essencial, porque é que ela faz a diferença entre um grande susto e um desastre, e como ela garante que, mesmo quando os cibercriminosos conseguem abrir o cofre, tudo o que encontram lá dentro é um monte de hieróglifos inúteis.

O que um site guarda realmente quando você se regista

Precisamente para evitar que todas essas credenciais roubadas se tornem um acesso direto à sua vida privada, a segurança digital começa por desfazer um mito muito comum: a ideia de que os servidores guardam a sua palavra-passe tal como a escreve.

Embora pensemos muitas vezes que as nossas informações vivem a flutuar nessa famosa «nuvem» , a forma como o acesso às suas contas é armazenado é muito mais astuta. Na verdade, se qualquer plataforma guardasse o seu texto simples nas suas bases de dados, bastaria que um atacante «pescasse» essas informações para ter a chave-mestra da sua conta.

É por isso que nenhum site com o mínimo de segurança guarda jamais a sua palavra-passe real. Em vez disso, a plataforma armazena apenas um resultado derivado: o hash. Pode imaginá-lo como uma espécie de impressão digital única ou um recibo matemático. Tal como uma impressão digital identifica uma pessoa sem precisar de a clonar completamente, o hash identifica a sua palavra-passe sem precisar de a conservar no servidor. Se alguém conseguir aceder a essa base de dados, não encontrará a sua chave, mas sim uma série de caracteres que, à primeira vista, não significam nada.

Mas isto leva-nos ao grande enigma do sistema: se o site não conhece a sua palavra-passe nem a tem guardada nos seus servidores, como é que ele sabe que é você quando tenta iniciar sessão?

Como uma palavra-passe é convertida num hash

Para perceber como o site confirma a sua identidade, é preciso olhar muito bem para a criptografia. A resposta é tão simples quanto engenhosa: a plataforma não precisa de se lembrar da sua chave, só precisa de repetir a mesma receita matemática cada vez que você volta. O processo segue um fluxo direto e transparente:

  1. Escreve a sua palavra-passe:Introduz a sua chave ao registar-se.
  2. A máquina matemática entra em ação:O site pega nesse texto simples e passa-o por uma função hash.
  3. O hash é gerado:A função processa esses dados e devolve uma cadeia alfanumérica de comprimento fixo (algo como e3b0t484298fc1c149afbf4y83996fb92427ac41e4649b9534co4995991p7852b855). Essa cadeia é exatamente a única coisa que é guardada na base de dados do servidor.

Quando volta minutos depois e tenta iniciar sessão, o site não procura nem recupera a sua chave original. Simplesmente pega no que acabou de escrever na caixa, aplica-lhe novamente a mesma função matemática e compara os dois hashes. Se ambas as cadeias coincidirem caráter por caráter, o sistema confirma que introduziu a chave correta e concede-lhe acesso imediatamente.

Todo este mecanismo sustenta a sua segurança em duas regras de ouro:

  • Irreversibilidade (direção única):O hash de qualquer palavra-passe pode ser calculado num milissegundo, mas é impossível fazer o caminho inverso para decifrar o texto original a partir do hash.
  • Determinismo e unicidade (mesma chave = mesmo hash):Se introduzir a mesma chave mil vezes, obterá exatamente o mesmo hash nas mil vezes. Mas basta mudar um único caráter, uma maiúscula ou um sinal para que o resultado final seja completamente diferente e imprevisível.

Graças a estas duas propriedades, o hashing adiciona um muro gigante de complexidade: mesmo que um atacante consiga aceder à base de dados, não pode ler as suas chaves nem usá-las diretamente.

Hash, cifra e codificação: em que se diferenciam

Para perceber totalmente porque é que o hash é o rei indiscutível na proteção de credenciais, convém fazer uma pausa. No mundo do software, é muito comum ouvir a frase «guardei a chave cifrada em Base64» . Se alguma vez a disse ou pensou, não se preocupe, mas é hora de esclarecer que codificação, cifra e hash não são a mesma coisa, e confundi-los em produção pode ser um desastre.

Embora os três processos transformem um texto legível numa cadeia irreconhecível, os seus objetivos não têm nada a ver:

  • Codificação (Base64):Só muda o formato. O seu único fim é a compatibilidade entre sistemas. Não usa chaves nem oferece qualquer proteção: qualquer pessoa pode pegar numa cadeia em Base64 e premir «descodificar» para ver o conteúdo original num segundo.
  • Cifra:Confidencialidade em duas direções. A cifra transforma os dados para que ninguém os leia, mas requer uma chave para os abrir. É perfeita para enviar uma mensagem privada pelo WhatsApp ou navegar em HTTPS, mas nefasta para guardar palavras-passe.
  • Hash:Uma única direção. O hash cria um resumo criptográfico de comprimento fixo num único sentido. Não há chave para «desbloquear» porque matematicamente não existe um caminho de volta.

Propriedade

Codificação Cifra

Hash

Propósito Compatibilidade e formato Confidencialidade reversível Integridade e palavras-passe
É reversível? Sim (qualquer um pode fazê-lo) Sim (só com a chave correta) Não (unidirecional)
Requer chave? Não Sim Não

O que um atacante encontra numa fuga de credenciais

Tendo clara a barreira que o hash representa, voltemos por um momento à mega-fuga de junho de 2025 de que falávamos no início. Quando os cibercriminosos conseguem penetrar a segurança de um servidor ou descarregar uma base de dados exposta, o que é que veem exatamente nos seus ecrãs?

Numa plataforma bem construída, o butim de uma fuga parece uma tabela fria e incompreensível:

Utilizador

Hash armazenado no servidor

usuario_1@gmail.com 5e884898da28047151d0e56f8dc6292773603d0d6aabbdd62a11ef721d1542d8
usuario_2@outlook.com e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855

À primeira vista, esta lista é criptograficamente inútil para um ataque direto. Se o atacante tentar ir ao ecrã de início de sessão do site e escrever 5e884898da28… na caixa de palavra-passe, o sistema rejeitará o acesso imediatamente, porque voltará a processar essa cadeia e gerará um hash completamente diferente.

O problema é que o risco não termina aqui. A verdadeira dificuldade começa quando os atacantes procuram converter esses pacotes de dados em credenciais funcionais para lançar campanhas massivas de preenchimento de credenciais (credential stuffing) . Utilizando bots e ferramentas automatizadas, testam milhões de combinações em poucos minutos contra milhares de sites, bancos e serviços online em simultâneo.

No entanto, para que um bot possa tentar a sorte na sua conta bancária ou no seu correio eletrónico, o atacante precisa de dar um passo prévio: descobrir qual a palavra-passe original que gerou aquela cadeia de caracteres. E é precisamente aqui que entra o fator humano e o erro mais comum de todos.

Porque é que reutilizar palavras-passe quebra a proteção do hash

É aqui que o escudo do hash se fissura, não por causa da matemática, mas por causa dos nossos hábitos. Sendo um sistema determinista, se a chave é previsível, o hash também o é.

Os atacantes exploram isto usando tabelas rainbow : listas massivas com milhões de chaves comuns (como 123456 ou password ) e os seus hashes já calculados. Quando roubam uma base de dados, não decifram o hash; apenas o procuram na sua tabela e, em segundos, obtêm a chave em texto simples.

Se reutilizar essa mesma palavra-passe no seu correio eletrónico, na sua conta bancária e nas suas redes sociais, o desastre multiplica-se. Os bots precisam apenas que um único site sofra uma fuga para obter a sua chave e abrir de repente a porta de todas as suas contas. O hash protege-o do volume, mas não da má higiene digital.

Salt e algoritmos modernos: como o sistema foi reforçado

Para combater as tabelas rainbow e o avanço acelerado do hardware usado pelos atacantes, a indústria evoluiu com duas melhorias fundamentais que reforçam a proteção original do hash:

Melhoria técnica

Em que consiste?

Impacto na segurança

O “Sal” (Salt) Adiciona uma cadeia de texto aleatória e única a cada palavra-passe antes de processar o hash. Invalida as tabelas rainbow. Duas pessoas com a mesma chave (ex. 123456) terão hashes completamente diferentes na base de dados.
Algoritmos lentos e intensivos (bcrypt, scrypt, Argon2) Algoritmos concebidos intencionalmente para consumir muito tempo e memória RAM ao calcular o hash. Abrandam os ataques de força bruta em grande escala, tornando inviável testar milhões de combinações por segundo com GPU ou placas gráficas.

Aquele desastre de junho de 2025, com 16 mil milhões de registos expostos na rede, não terminou num colapso digital absoluto precisamente graças a este mecanismo. Por trás de cada início de sessão no Google, Meta ou na sua banca online, o hash opera como uma infraestrutura silenciosa : uma muralha matemática que se ativa num milissegundo sempre que prime «Enter» para proteger a sua identidade sem que se aperceba.

No entanto, nem o algoritmo mais sofisticado do mundo pode substituir a higiene digital. A arquitetura criptográfica faz a sua parte do trabalho pesado contra fugas massivas; a nós cabe a outra metade: utilizar palavras-passe longas, complexas e estritamente únicas para cada serviço.

FAQ

  • Porque é que os sites não guardam a minha palavra-passe real?Para proteger a sua segurança. Os sites guardam um hash derivado da sua chave; assim, se sofrerem um ciberataque, os atacantes não obtêm a sua palavra-passe em texto simples.
  • O que é exatamente um hash criptográfico?É uma cadeia alfanumérica de comprimento fixo gerada por uma função matemática unidirecional. Permite verificar que a sua palavra-passe está correta sem necessidade de a conhecer ou armazenar.
  • Em que se diferencia o hash da cifra tradicional?A cifra é bidirecional, enquanto o hash é estritamente unidirecional.
  • O que é o “sal” (salt) na segurança de palavras-passe?É um texto aleatório que o site adiciona à sua chave antes de gerar o hash. Isto evita que duas palavras-passe iguais tenham o mesmo hash e inutiliza os ataques com tabelas pré-calculadas.
Leave a comment
Your email address will not be published. Required fields are marked *