Senhas: hash com bcrypt ou Argon2, nunca "criptografia"
"As senhas estão criptografadas" pode significar que alguém consegue revertê-las. Veja a diferença entre criptografia e hash e como guardar senhas do jeito certo.
Por Equipe We Codex3 min de leitura
Se o banco de dados do seu sistema vazasse amanhã, o que o atacante veria na coluna de senhas? Se a resposta for "texto", "base64" ou "criptografado com uma chave do sistema", há um problema sério.
Hash não é criptografia
- Criptografia é reversível: com a chave, recupera-se o original. Se a chave vazar junto, todas as senhas vazam.
- Hash é de mão única: transforma a senha numa impressão digital que não pode ser revertida. No login, calcula-se o hash do que foi digitado e compara-se.
Mas não qualquer hash
MD5 e SHA-256 são rápidos demais — computadores modernos testam bilhões por segundo. Senhas precisam de algoritmos propositalmente lentos:
- Argon2id: recomendação atual.
- bcrypt: amplamente usado e ainda seguro com custo adequado.
import argon2 from 'argon2'
const hash = await argon2.hash(senha)
const ok = await argon2.verify(hash, tentativa)Esses algoritmos já incluem o "sal", um valor aleatório que impede senhas iguais de terem o mesmo hash.
Outras regras
- 1.Exija senhas longas, não necessariamente complexas — frases funcionam bem.
- 2.Bloqueie senhas sabidamente vazadas.
- 3.Limite tentativas de login (Ataques de força bruta no login: bloqueio progressivo sem punir o usuário honesto).
- 4.Ofereça segundo fator (Autenticação em dois fatores: implementar sem perder usuários).
- 5.Nunca registre senhas em logs (Logs sem dados sensíveis: o vazamento que ninguém percebe).
Migrando um sistema antigo
Dá para atualizar sem pedir que todos troquem a senha: ao fazer login com sucesso, recalcule o hash no novo algoritmo e substitua.
Veja Segurança Anti-Hacker da We Codex ou fale com a gente.
- Senhas
- Segurança
- Hash
- Autenticação
Resolver de vez, com quem faz isso todo dia
Quer saber quão exposto está o seu sistema hoje?
Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.
Continue lendo
Tudo sobre Segurança- Ler artigo
Segurança3 min
Ataques de força bruta no login: bloqueio progressivo sem punir o usuário honesto
Robôs testam milhares de senhas por hora na sua tela de login. Veja como bloquear ataques de força bruta sem trancar do lado de fora o cliente que só esqueceu a senha.
- Ler artigo
Segurança3 min
Autenticação em dois fatores: implementar sem perder usuários
Senhas vazam. O segundo fator impede que uma senha vazada vire uma conta invadida. Veja como implementar 2FA sem afastar usuários.
- Ler artigo
Segurança3 min
Logs sem dados sensíveis: o vazamento que ninguém percebe
O sistema está seguro, mas os logs registram senhas, CPFs e tokens em texto puro — e meia empresa tem acesso a eles. O vazamento que ninguém percebe.