Perguntas Frequentes
Tudo sobre a geração em lote, a checagem de vazamentos, a privacidade e como o Secure Pass funciona por baixo dos panos.
O Secure Pass é realmente gratuito?
Sim, 100% gratuito. Sem cadastro, sem email, sem cartão, sem limite de uso. Você pode gerar centenas de senhas por dia se quiser.
Como funciona a geração em lote?
Você escolhe quantas senhas quer (1, 10, 50, 100 ou um número customizado)
e o Secure Pass gera todas de uma vez, cada uma com entropia configurável.
Cada senha é gerada independentemente usando
crypto.getRandomValues, então não há correlação entre elas.
Você pode copiar uma por uma ou todas de uma vez.
Como funciona a checagem de vazamento de senhas?
Usamos o protocolo k-anonymity do Have I Been Pwned. Seu navegador calcula o hash SHA-1 da senha localmente e envia apenas os 5 primeiros caracteres do hash para a API do HIBP. O servidor retorna cerca de 500 hashes que começam com esses 5 caracteres, e seu navegador compara o resto localmente. Sua senha completa nunca sai do dispositivo.
A senha é enviada para algum servidor?
Não. A senha que você gera nunca sai do seu navegador. A única coisa que sai é um fragmento de 5 caracteres do hash SHA-1, e isso só se você ativar a checagem de vazamento. A geração em si é totalmente offline.
Minhas senhas são salvas em algum lugar?
Não. Quando você fecha a aba, as senhas somem. Não há banco de dados, não há histórico, não há sincronização. Se você quer guardar uma senha gerada, copie para um gerenciador de senhas (1Password, Bitwarden, KeePass) — não use Secure Pass como substituto.
O que é k-anonymity e por que é seguro?
k-anonymity é um protocolo de privacidade onde você só compartilha o suficiente para o servidor te dar uma resposta útil, sem saber exatamente o que você está perguntando. No caso do HIBP, você envia 5 caracteres do hash e recebe de volta ~500 hashes candidatos. O servidor não vê sua senha, nem o hash completo. É o mesmo protocolo recomendado pelo próprio HIBP para todos os clientes.
Preciso instalar alguma coisa?
Não. O Secure Pass roda inteiro no navegador, em qualquer dispositivo moderno (Chrome, Firefox, Safari, Edge, Brave). Basta abrir a página e usar. Você pode até salvar como atalho na tela inicial do celular e usar offline depois do primeiro carregamento.
Funciona offline?
A geração de senhas e passphrases funciona offline depois do primeiro carregamento. A checagem de vazamentos precisa de conexão com a internet porque consulta a API do Have I Been Pwned em tempo real.
Qual a diferença entre senha, passphrase e PIN?
Senha é a forma clássica: caracteres aleatórios (letras, números, símbolos). Passphrase é uma sequência de palavras reais, mais fácil de lembrar e digitar, com entropia equivalente. PIN é numérico, ideal para desbloqueio de celular ou cofre. O modo dev gera tokens hex/base64 curtos, úteis para chaves de API e segredos de aplicação.
Por que não usar um gerenciador de senhas com gerador embutido?
Você pode e deve usar um gerenciador de senhas (1Password, Bitwarden, KeePass). O Secure Pass é complementar: útil quando você precisa de uma senha fora do gerenciador, quando o gerador embutido tem limitações, ou quando você quer uma segunda opinião sobre a checagem de vazamento.
O Secure Pass usa cookies ou tracking?
Não. Zero cookies, zero analytics, zero fingerprint. O único dado que
persiste no seu navegador é o cache de 24h dos resultados de checagem
de vazamento, salvo em localStorage — você pode limpar
a qualquer momento.
Posso confiar em um site que oferece gerador de senha gratuito?
Boa pergunta, ceticismo saudável. Por isso o Secure Pass é 100% client-side: o código roda no seu navegador, não envia dados para um backend, e a única comunicação externa é a consulta opcional ao Have I Been Pwned via k-anonymity. Você pode até abrir o DevTools do navegador e ver o tráfego de rede: só o necessário.