{"id":33126,"date":"2026-08-13T10:55:37","date_gmt":"2026-08-13T10:55:37","guid":{"rendered":"https:\/\/www.bitnovo.com\/blog\/?p=33126"},"modified":"2026-08-13T10:56:22","modified_gmt":"2026-08-13T10:56:22","slug":"como-funciona-o-hash-que-protege-as-suas-palavras-passe-em-qualquer-site","status":"publish","type":"post","link":"https:\/\/www.bitnovo.com\/blog\/pt\/como-funciona-o-hash-que-protege-as-suas-palavras-passe-em-qualquer-site","title":{"rendered":"Como funciona o hash que protege as suas palavras-passe em qualquer site"},"content":{"rendered":"<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Alternar tabla de contenidos\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #ffffff;color:#ffffff\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #ffffff;color:#ffffff\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 eztoc-toggle-hide-by-default' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/www.bitnovo.com\/blog\/pt\/como-funciona-o-hash-que-protege-as-suas-palavras-passe-em-qualquer-site\/#o_que_um_site_guarda_realmente_quando_voce_se_regista\" >O que um site guarda realmente quando voc\u00ea se regista<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/www.bitnovo.com\/blog\/pt\/como-funciona-o-hash-que-protege-as-suas-palavras-passe-em-qualquer-site\/#como_uma_palavra-passe_e_convertida_num_hash\" >Como uma palavra-passe \u00e9 convertida num hash<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/www.bitnovo.com\/blog\/pt\/como-funciona-o-hash-que-protege-as-suas-palavras-passe-em-qualquer-site\/#hash_cifra_e_codificacao_em_que_se_diferenciam\" >Hash, cifra e codifica\u00e7\u00e3o: em que se diferenciam<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/www.bitnovo.com\/blog\/pt\/como-funciona-o-hash-que-protege-as-suas-palavras-passe-em-qualquer-site\/#o_que_um_atacante_encontra_numa_fuga_de_credenciais\" >O que um atacante encontra numa fuga de credenciais<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/www.bitnovo.com\/blog\/pt\/como-funciona-o-hash-que-protege-as-suas-palavras-passe-em-qualquer-site\/#porque_e_que_reutilizar_palavras-passe_quebra_a_protecao_do_hash\" >Porque \u00e9 que reutilizar palavras-passe quebra a prote\u00e7\u00e3o do hash<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/www.bitnovo.com\/blog\/pt\/como-funciona-o-hash-que-protege-as-suas-palavras-passe-em-qualquer-site\/#salt_e_algoritmos_modernos_como_o_sistema_foi_reforcado\" >Salt e algoritmos modernos: como o sistema foi refor\u00e7ado<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/www.bitnovo.com\/blog\/pt\/como-funciona-o-hash-que-protege-as-suas-palavras-passe-em-qualquer-site\/#faq\" >FAQ<\/a><\/li><\/ul><\/nav><\/div>\n<span class=\"span-reading-time rt-reading-time\" style=\"display: block;\"><span class=\"rt-label rt-prefix\">Tiempo de lectura:<\/span> <span class=\"rt-time\"> 7<\/span> <span class=\"rt-label rt-postfix\">minutos<\/span><\/span><p>Imagine acordar um dia, abrir as not\u00edcias e descobrir que algu\u00e9m deixou a porta de entrada de metade da Internet escancarada. Foi exatamente isso que aconteceu quando uma equipa de investigadores da Cybernews <a href=\"https:\/\/cybernews.com\/security\/billions-credentials-exposed-infostealers-data-leak\/\">revelou<\/a> uma fuga monumental: mais de\u00a0<strong>16 mil milh\u00f5es de credenciais<\/strong>\u00a0expostas na rede.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"aligncenter wp-image-33127 size-full\" src=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/1-14.jpg\" alt=\"\" width=\"1023\" height=\"573\" srcset=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/1-14.jpg 1023w, https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/1-14-300x168.jpg 300w, https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/1-14-768x430.jpg 768w\" sizes=\"(max-width: 1023px) 100vw, 1023px\" \/><\/p>\n<p>Nomes de utilizador e palavras-passe ligados a servi\u00e7os como Google, Meta, GitHub, Apple e at\u00e9 portais governamentais foram descobertos. A maioria destes dados provinha de\u00a0<strong>infostealers<\/strong>\u00a0, programas maliciosos infiltrados nos dispositivos dos utilizadores, organizados em 30 grandes lotes de dados acess\u00edveis em servidores vulner\u00e1veis. Os pr\u00f3prios especialistas n\u00e3o tardaram a classificar o evento n\u00e3o apenas como uma fuga massiva, mas como um verdadeiro\u00a0<strong>\u00abprojeto de explora\u00e7\u00e3o massiva\u00bb<\/strong>\u00a0. Um banquete pronto a servir ciberfraudes, roubos de identidade e sequestros de contas banc\u00e1rias.<\/p>\n<p>Ali\u00e1s,\u00a0<strong>Volodymir Diachenko<\/strong>\u00a0, um dos autores da investiga\u00e7\u00e3o, esclareceu no pr\u00f3prio artigo que n\u00e3o houve uma fuga de dados centrada em nenhuma destas empresas tecnol\u00f3gicas, mas as credenciais continham links de in\u00edcio de sess\u00e3o para essas plataformas.<\/p>\n<p><img decoding=\"async\" class=\"aligncenter wp-image-33128 size-full\" src=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/2-14.jpg\" alt=\"\" width=\"1023\" height=\"573\" srcset=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/2-14.jpg 1023w, https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/2-14-300x168.jpg 300w, https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/2-14-768x430.jpg 768w\" sizes=\"(max-width: 1023px) 100vw, 1023px\" \/><\/p>\n<p>Ora, perante um volume t\u00e3o grande de informa\u00e7\u00f5es a circular na Internet, a pergunta l\u00f3gica \u00e9: por que \u00e9 que o mundo digital n\u00e3o colapsou instantaneamente? Por que \u00e9 que n\u00e3o entraram para esvaziar a sua conta banc\u00e1ria nessa mesma noite?<\/p>\n<p>A resposta est\u00e1 numa pe\u00e7a matem\u00e1tica invis\u00edvel que trabalha em segundo plano h\u00e1 d\u00e9cadas sem que voc\u00ea se aperceba:\u00a0<strong>o <a href=\"https:\/\/en.wiktionary.org\/wiki\/hash\">hash<\/a>.<\/strong><\/p>\n<p>Ao longo deste artigo, vai perceber como funciona esta ferramenta essencial, porque \u00e9 que ela faz a diferen\u00e7a entre um grande susto e um desastre, e como ela garante que, mesmo quando os cibercriminosos conseguem abrir o cofre, tudo o que encontram l\u00e1 dentro \u00e9 um monte de hier\u00f3glifos in\u00fateis.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"o_que_um_site_guarda_realmente_quando_voce_se_regista\"><\/span><strong>O que um site guarda realmente quando voc\u00ea se regista<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Precisamente para evitar que todas essas credenciais roubadas se tornem um acesso direto \u00e0 sua vida privada, a seguran\u00e7a digital come\u00e7a por desfazer um mito muito comum: a ideia de que os servidores guardam a sua palavra-passe tal como a escreve.<\/p>\n<p>Embora pensemos muitas vezes que as nossas informa\u00e7\u00f5es vivem a flutuar nessa famosa\u00a0<strong>\u00abnuvem\u00bb<\/strong>\u00a0, a forma como o acesso \u00e0s suas contas \u00e9 armazenado \u00e9 muito mais astuta. Na verdade, se qualquer plataforma guardasse o seu texto simples nas suas bases de dados, bastaria que um atacante\u00a0<strong>\u00abpescasse\u00bb<\/strong>\u00a0essas informa\u00e7\u00f5es para ter a chave-mestra da sua conta.<\/p>\n<p><img decoding=\"async\" class=\"aligncenter wp-image-33129 size-large\" src=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/3-19-1024x768.jpg\" alt=\"\" width=\"1024\" height=\"768\" srcset=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/3-19-1024x768.jpg 1024w, https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/3-19-300x225.jpg 300w, https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/3-19-768x576.jpg 768w, https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/3-19.jpg 1280w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<p>\u00c9 por isso que nenhum site com o m\u00ednimo de seguran\u00e7a guarda jamais a sua palavra-passe real. Em vez disso, a plataforma armazena apenas um resultado derivado:\u00a0<strong>o <a href=\"https:\/\/bitwarden.com\/resources\/what-is-password-hashing\/\">hash<\/a>.<\/strong>\u00a0Pode imagin\u00e1-lo como uma esp\u00e9cie de impress\u00e3o digital \u00fanica ou um recibo matem\u00e1tico. Tal como uma impress\u00e3o digital identifica uma pessoa sem precisar de a clonar completamente, o hash identifica a sua palavra-passe sem precisar de a conservar no servidor. Se algu\u00e9m conseguir aceder a essa base de dados, n\u00e3o encontrar\u00e1 a sua chave, mas sim uma s\u00e9rie de caracteres que, \u00e0 primeira vista, n\u00e3o significam nada.<\/p>\n<p>Mas isto leva-nos ao grande enigma do sistema: se o site n\u00e3o conhece a sua palavra-passe nem a tem guardada nos seus servidores, como \u00e9 que ele sabe que \u00e9 voc\u00ea quando tenta iniciar sess\u00e3o?<\/p>\n<h2><span class=\"ez-toc-section\" id=\"como_uma_palavra-passe_e_convertida_num_hash\"><\/span><strong>Como uma palavra-passe \u00e9 convertida num hash<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Para perceber como o site confirma a sua identidade, \u00e9 preciso olhar muito bem para a criptografia. A resposta \u00e9 t\u00e3o simples quanto engenhosa: a plataforma n\u00e3o precisa de se lembrar da sua chave, s\u00f3 precisa de repetir a mesma receita matem\u00e1tica cada vez que voc\u00ea volta. O processo segue um fluxo direto e transparente:<\/p>\n<ol>\n<li><strong>Escreve a sua palavra-passe:<\/strong>Introduz a sua chave ao registar-se.<\/li>\n<li><strong>A m\u00e1quina matem\u00e1tica entra em a\u00e7\u00e3o:<\/strong>O site pega nesse texto simples e passa-o por uma fun\u00e7\u00e3o hash.<\/li>\n<li><strong>O hash \u00e9 gerado:<\/strong>A fun\u00e7\u00e3o processa esses dados e devolve uma cadeia alfanum\u00e9rica de comprimento fixo (algo como e3b0t484298fc1c149afbf4y83996fb92427ac41e4649b9534co4995991p7852b855). Essa cadeia \u00e9 exatamente a \u00fanica coisa que \u00e9 guardada na base de dados do servidor.<\/li>\n<\/ol>\n<p>Quando volta minutos depois e tenta iniciar sess\u00e3o, o site n\u00e3o procura nem recupera a sua chave original. Simplesmente pega no que acabou de escrever na caixa, aplica-lhe novamente a mesma fun\u00e7\u00e3o matem\u00e1tica e compara os dois <a href=\"https:\/\/www.bitnovo.com\/blog\/pt\/hash-blockchain-detecta-conteudo-real\">hashes<\/a>. Se ambas as cadeias coincidirem car\u00e1ter por car\u00e1ter, o sistema confirma que introduziu a chave correta e concede-lhe acesso imediatamente.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-28230 size-full\" src=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2023\/01\/1-4.jpg\" alt=\"\" width=\"768\" height=\"526\" srcset=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2023\/01\/1-4.jpg 768w, https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2023\/01\/1-4-300x205.jpg 300w\" sizes=\"(max-width: 768px) 100vw, 768px\" \/><\/p>\n<p>Todo este mecanismo sustenta a sua seguran\u00e7a em duas regras de ouro:<\/p>\n<ul>\n<li><strong>Irreversibilidade (dire\u00e7\u00e3o \u00fanica):<\/strong>O hash de qualquer palavra-passe pode ser calculado num milissegundo, mas \u00e9 imposs\u00edvel fazer o caminho inverso para decifrar o texto original a partir do <a href=\"https:\/\/www.bitnovo.com\/blog\/pt\/o-que-e-um-hash\">hash<\/a>.<\/li>\n<li><strong>Determinismo e unicidade (mesma chave = mesmo hash):<\/strong>Se introduzir a mesma chave mil vezes, obter\u00e1 exatamente o mesmo hash nas mil vezes. Mas basta mudar um \u00fanico car\u00e1ter, uma mai\u00fascula ou um sinal para que o resultado final seja completamente diferente e imprevis\u00edvel.<\/li>\n<\/ul>\n<p>Gra\u00e7as a estas duas propriedades, o hashing adiciona um muro gigante de complexidade: mesmo que um atacante consiga aceder \u00e0 base de dados, n\u00e3o pode ler as suas chaves nem us\u00e1-las diretamente.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"hash_cifra_e_codificacao_em_que_se_diferenciam\"><\/span><strong>Hash, cifra e codifica\u00e7\u00e3o: em que se diferenciam<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Para perceber totalmente porque \u00e9 que o hash \u00e9 o rei indiscut\u00edvel na prote\u00e7\u00e3o de credenciais, conv\u00e9m fazer uma pausa. No mundo do software, \u00e9 muito comum ouvir a frase\u00a0<strong>\u00abguardei a chave cifrada em Base64\u00bb<\/strong>\u00a0. Se alguma vez a disse ou pensou, n\u00e3o se preocupe, mas \u00e9 hora de esclarecer que codifica\u00e7\u00e3o, cifra e hash n\u00e3o s\u00e3o a mesma coisa, e confundi-los em produ\u00e7\u00e3o pode ser um desastre.<\/p>\n<p>Embora os tr\u00eas processos transformem um texto leg\u00edvel numa cadeia irreconhec\u00edvel, os seus objetivos n\u00e3o t\u00eam nada a ver:<\/p>\n<ul>\n<li><strong>Codifica\u00e7\u00e3o (Base64):<\/strong>S\u00f3 muda o formato. O seu \u00fanico fim \u00e9 a compatibilidade entre sistemas. N\u00e3o usa chaves nem oferece qualquer prote\u00e7\u00e3o: qualquer pessoa pode pegar numa cadeia em Base64 e premir\u00a0<strong>\u00abdescodificar\u00bb<\/strong>\u00a0para ver o conte\u00fado original num segundo.<\/li>\n<li><strong>Cifra:<\/strong>Confidencialidade em duas dire\u00e7\u00f5es. A cifra transforma os dados para que ningu\u00e9m os leia, mas requer uma chave para os abrir. \u00c9 perfeita para enviar uma mensagem privada pelo WhatsApp ou navegar em HTTPS, mas nefasta para guardar palavras-passe.<\/li>\n<li><strong>Hash:<\/strong>Uma \u00fanica dire\u00e7\u00e3o. O hash cria um resumo criptogr\u00e1fico de comprimento fixo num \u00fanico sentido. N\u00e3o h\u00e1 chave para\u00a0<strong>\u00abdesbloquear\u00bb<\/strong>\u00a0porque matematicamente n\u00e3o existe um caminho de volta.<\/li>\n<\/ul>\n<table style=\"height: 84px;\" width=\"1121\">\n<thead>\n<tr>\n<td>\n<p style=\"text-align: center;\"><strong>Propriedade<\/strong><\/p>\n<\/td>\n<td style=\"text-align: center;\"><strong>Codifica\u00e7\u00e3o<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Cifra<\/strong><\/td>\n<td>\n<p style=\"text-align: center;\"><strong>Hash<\/strong><\/p>\n<\/td>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>Prop\u00f3sito<\/strong><\/td>\n<td>Compatibilidade e formato<\/td>\n<td>Confidencialidade revers\u00edvel<\/td>\n<td><strong>Integridade e palavras-passe<\/strong><\/td>\n<\/tr>\n<tr>\n<td><strong>\u00c9 revers\u00edvel?<\/strong><\/td>\n<td>Sim (qualquer um pode faz\u00ea-lo)<\/td>\n<td>Sim (s\u00f3 com a chave correta)<\/td>\n<td><strong>N\u00e3o (unidirecional)<\/strong><\/td>\n<\/tr>\n<tr>\n<td><strong>Requer chave?<\/strong><\/td>\n<td>N\u00e3o<\/td>\n<td>Sim<\/td>\n<td>N\u00e3o<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2><span class=\"ez-toc-section\" id=\"o_que_um_atacante_encontra_numa_fuga_de_credenciais\"><\/span><strong>O que um atacante encontra numa fuga de credenciais<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Tendo clara a barreira que o hash representa, voltemos por um momento \u00e0 mega-fuga de junho de 2025 de que fal\u00e1vamos no in\u00edcio. Quando os cibercriminosos conseguem penetrar a seguran\u00e7a de um servidor ou descarregar uma base de dados exposta, o que \u00e9 que veem exatamente nos seus ecr\u00e3s?<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-33130 size-full\" src=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/5-19.jpg\" alt=\"\" width=\"1024\" height=\"682\" srcset=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/5-19.jpg 1024w, https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/5-19-300x200.jpg 300w, https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/5-19-768x512.jpg 768w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<p>Numa plataforma bem constru\u00edda, o butim de uma fuga parece uma tabela fria e incompreens\u00edvel:<\/p>\n<table style=\"height: 64px;\" width=\"1131\">\n<thead>\n<tr>\n<td>\n<p style=\"text-align: center;\"><strong>Utilizador<\/strong><\/p>\n<\/td>\n<td>\n<p style=\"text-align: center;\"><strong>Hash armazenado no servidor<\/strong><\/p>\n<\/td>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>usuario_1@gmail.com<\/td>\n<td>5e884898da28047151d0e56f8dc6292773603d0d6aabbdd62a11ef721d1542d8<\/td>\n<\/tr>\n<tr>\n<td>usuario_2@outlook.com<\/td>\n<td>e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>\u00c0 primeira vista, esta lista \u00e9 criptograficamente in\u00fatil para um ataque direto. Se o atacante tentar ir ao ecr\u00e3 de in\u00edcio de sess\u00e3o do site e escrever\u00a0<strong>5e884898da28&#8230;<\/strong>\u00a0na caixa de palavra-passe, o sistema rejeitar\u00e1 o acesso imediatamente, porque voltar\u00e1 a processar essa cadeia e gerar\u00e1 um hash completamente diferente.<\/p>\n<p>O problema \u00e9 que o risco n\u00e3o termina aqui. A verdadeira dificuldade come\u00e7a quando os atacantes procuram converter esses pacotes de dados em credenciais funcionais para lan\u00e7ar campanhas massivas de\u00a0<strong>preenchimento de credenciais (credential stuffing)<\/strong>\u00a0. Utilizando bots e ferramentas automatizadas, testam milh\u00f5es de combina\u00e7\u00f5es em poucos minutos contra milhares de sites, bancos e servi\u00e7os online em simult\u00e2neo.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-33131 size-full\" src=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/6-14.jpg\" alt=\"\" width=\"612\" height=\"408\" srcset=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/6-14.jpg 612w, https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/6-14-300x200.jpg 300w\" sizes=\"(max-width: 612px) 100vw, 612px\" \/><\/p>\n<p>No entanto, para que um bot possa tentar a sorte na sua conta banc\u00e1ria ou no seu correio eletr\u00f3nico, o atacante precisa de dar um passo pr\u00e9vio: descobrir qual a palavra-passe original que gerou aquela cadeia de caracteres. E \u00e9 precisamente aqui que entra o fator humano e o erro mais comum de todos.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"porque_e_que_reutilizar_palavras-passe_quebra_a_protecao_do_hash\"><\/span><strong>Porque \u00e9 que reutilizar palavras-passe quebra a prote\u00e7\u00e3o do hash<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>\u00c9 aqui que o escudo do hash se fissura, n\u00e3o por causa da matem\u00e1tica, mas por causa dos nossos h\u00e1bitos. Sendo um sistema determinista, se a chave \u00e9 previs\u00edvel, o hash tamb\u00e9m o \u00e9.<\/p>\n<p>Os atacantes exploram isto usando\u00a0<strong>tabelas rainbow<\/strong>\u00a0: listas massivas com milh\u00f5es de chaves comuns (como\u00a0<strong>123456<\/strong>\u00a0ou\u00a0<strong>password<\/strong>\u00a0) e os seus hashes j\u00e1 calculados. Quando roubam uma base de dados, n\u00e3o decifram o hash; apenas o procuram na sua tabela e, em segundos, obt\u00eam a chave em texto simples.<\/p>\n<p>Se reutilizar essa mesma palavra-passe no seu correio eletr\u00f3nico, na sua conta banc\u00e1ria e nas suas redes sociais, o desastre multiplica-se. Os bots precisam apenas que um \u00fanico site sofra uma fuga para obter a sua chave e abrir de repente a porta de todas as suas contas. O hash protege-o do volume, mas n\u00e3o da m\u00e1 higiene digital.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"salt_e_algoritmos_modernos_como_o_sistema_foi_reforcado\"><\/span><strong>Salt e algoritmos modernos: como o sistema foi refor\u00e7ado<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Para combater as tabelas rainbow e o avan\u00e7o acelerado do hardware usado pelos atacantes, a ind\u00fastria evoluiu com duas melhorias fundamentais que refor\u00e7am a prote\u00e7\u00e3o original do hash:<\/p>\n<table style=\"height: 145px;\" width=\"1128\">\n<thead>\n<tr>\n<td>\n<p style=\"text-align: center;\"><strong>Melhoria t\u00e9cnica<\/strong><\/p>\n<\/td>\n<td style=\"text-align: center;\"><strong>Em que consiste?<\/strong><\/td>\n<td>\n<p style=\"text-align: center;\"><strong>Impacto na seguran\u00e7a<\/strong><\/p>\n<\/td>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>O \u00abSal\u00bb (Salt)<\/strong><\/td>\n<td>Adiciona uma cadeia de texto aleat\u00f3ria e \u00fanica a cada palavra-passe antes de processar o hash.<\/td>\n<td><strong>Invalida as tabelas rainbow.<\/strong>\u00a0Duas pessoas com a mesma chave (ex. 123456) ter\u00e3o hashes completamente diferentes na base de dados.<\/td>\n<\/tr>\n<tr>\n<td><strong>Algoritmos lentos e intensivos (bcrypt, scrypt, Argon2)<\/strong><\/td>\n<td>Algoritmos concebidos intencionalmente para consumir muito tempo e mem\u00f3ria RAM ao calcular o hash.<\/td>\n<td><strong>Abrandam os ataques de for\u00e7a bruta em grande escala,<\/strong>\u00a0tornando invi\u00e1vel testar milh\u00f5es de combina\u00e7\u00f5es por segundo com GPU ou placas gr\u00e1ficas.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Aquele desastre de junho de 2025, com\u00a0<strong>16 mil milh\u00f5es de registos expostos<\/strong>\u00a0na rede, n\u00e3o terminou num colapso digital absoluto precisamente gra\u00e7as a este mecanismo. Por tr\u00e1s de cada in\u00edcio de sess\u00e3o no Google, Meta ou na sua banca online, o hash opera como uma\u00a0<strong>infraestrutura silenciosa<\/strong>\u00a0: uma muralha matem\u00e1tica que se ativa num milissegundo sempre que prime\u00a0<strong>\u00abEnter\u00bb<\/strong>\u00a0para proteger a sua identidade sem que se aperceba.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-33132 size-full\" src=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/7-4.jpg\" alt=\"\" width=\"612\" height=\"459\" srcset=\"https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/7-4.jpg 612w, https:\/\/www.bitnovo.com\/blog\/wp-content\/uploads\/2026\/08\/7-4-300x225.jpg 300w\" sizes=\"(max-width: 612px) 100vw, 612px\" \/><\/p>\n<p>No entanto, nem o algoritmo mais sofisticado do mundo pode substituir a higiene digital. A arquitetura criptogr\u00e1fica faz a sua parte do trabalho pesado contra fugas massivas; a n\u00f3s cabe a outra metade:\u00a0<strong>utilizar <a href=\"https:\/\/www.bitnovo.com\/blog\/en\/what-is-the-security-seed\">palavras-passe<\/a> longas, complexas e estritamente \u00fanicas para cada servi\u00e7o.<\/strong><\/p>\n<h2><span class=\"ez-toc-section\" id=\"faq\"><\/span><strong>FAQ<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<ul>\n<li><strong>Porque \u00e9 que os sites n\u00e3o guardam a minha palavra-passe real?<\/strong>Para proteger a sua seguran\u00e7a. Os sites guardam um hash derivado da sua chave; assim, se sofrerem um ciberataque, os atacantes n\u00e3o obt\u00eam a sua palavra-passe em texto simples.<\/li>\n<li><strong>O que \u00e9 exatamente um hash criptogr\u00e1fico?<\/strong>\u00c9 uma cadeia alfanum\u00e9rica de comprimento fixo gerada por uma fun\u00e7\u00e3o matem\u00e1tica unidirecional. Permite verificar que a sua palavra-passe est\u00e1 correta sem necessidade de a conhecer ou armazenar.<\/li>\n<li><strong>Em que se diferencia o hash da cifra tradicional?<\/strong>A cifra \u00e9 bidirecional, enquanto o hash \u00e9 estritamente unidirecional.<\/li>\n<li><strong>O que \u00e9 o \u00absal\u00bb (salt) na seguran\u00e7a de palavras-passe?<\/strong>\u00c9 um texto aleat\u00f3rio que o site adiciona \u00e0 sua chave antes de gerar o hash. Isto evita que duas palavras-passe iguais tenham o mesmo hash e inutiliza os ataques com tabelas pr\u00e9-calculadas.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p><span class=\"span-reading-time rt-reading-time\" style=\"display: block;\"><span class=\"rt-label rt-prefix\">Tiempo de lectura:<\/span> <span class=\"rt-time\"> 7<\/span> <span class=\"rt-label rt-postfix\">minutos<\/span><\/span>Em 2025, foram divulgadas 16 mil milh\u00f5es de credenciais. O hash \u00e9 a pe\u00e7a t\u00e9cnica que impediu que cada palavra-passe ficasse exposta em texto simples.<\/p>\n","protected":false},"author":12,"featured_media":33091,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[266],"tags":[],"class_list":["post-33126","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blockchain-pt"],"_links":{"self":[{"href":"https:\/\/www.bitnovo.com\/blog\/wp-json\/wp\/v2\/posts\/33126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.bitnovo.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.bitnovo.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.bitnovo.com\/blog\/wp-json\/wp\/v2\/users\/12"}],"replies":[{"embeddable":true,"href":"https:\/\/www.bitnovo.com\/blog\/wp-json\/wp\/v2\/comments?post=33126"}],"version-history":[{"count":3,"href":"https:\/\/www.bitnovo.com\/blog\/wp-json\/wp\/v2\/posts\/33126\/revisions"}],"predecessor-version":[{"id":33306,"href":"https:\/\/www.bitnovo.com\/blog\/wp-json\/wp\/v2\/posts\/33126\/revisions\/33306"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.bitnovo.com\/blog\/wp-json\/wp\/v2\/media\/33091"}],"wp:attachment":[{"href":"https:\/\/www.bitnovo.com\/blog\/wp-json\/wp\/v2\/media?parent=33126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.bitnovo.com\/blog\/wp-json\/wp\/v2\/categories?post=33126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.bitnovo.com\/blog\/wp-json\/wp\/v2\/tags?post=33126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}