Ataques de Força Bruta: Tempos de Quebra e Funções KDF
Guia técnico sobre ataques de força bruta em 2026: poder computacional de GPUs, espaço de busca e algoritmos KDF (Argon2id, bcrypt).

Os ataques de força bruta e por dicionário continuam em 2026 como uma ameaça constante a bancos de dados comprometidos. Com o avanço das placas de vídeo de alta capacidade e processadores ASIC, o armazenamento de senhas com hashes rápidos (MD5, SHA-1, SHA-256) resulta em quebra imediata.
A adoção de Funções de Derivação de Chaves Intensivas em Memória (KDFs) como Argon2id, bcrypt e scrypt é o padrão essencial na engenharia de segurança moderna.
Estratégias de Cracking Modernas
- Força Bruta Exaustiva: Testa todas as permutações possíveis de um alfabeto $\Sigma$.
- Ataques por Dicionário com Regras: Processa bilhões de senhas vazadas aplicando regras de mutação sintática.
- Ataques por Máscara: Foca a capacidade de cálculo nas estruturas de senhas humanas mais prováveis.
Para simular o tempo de resistência de qualquer formato de senha, utilize nosso Simulador de Ataques de Força Bruta.
Tabela Comparativa: Hashes Rápidos vs KDFs Modernos
| Algoritmo | Tipo de Função | Resistência GPU / ASIC | Proteção Side-Channel | Padrão 2026 |
|---|---|---|---|---|
| MD5 / SHA-1 | Hash rápido | Nula ($>10^{11} ext{ H/s}$) | Vulnerável | Proibido |
| SHA-256 Puro | Hash rápido | Nula ($>2 imes 10^{10} ext{ H/s}$) | Vulnerável | Inadequado |
| PBKDF2-SHA256 | KDF CPU | Baixa (Paralelizável) | Moderada | Em desuso |
| bcrypt ($cost \ge 12$) | KDF memória | Alta (4 KB RAM) | Alta | Aceito |
| Argon2id ($m \ge 64 ext{MB}$) | KDF Memory-Hard | Máxima (Neutraliza GPU) | Imune | Recomendado |
Equação do Espaço de Busca e Tempo de Quebra
O número total de combinações ($\mathcal{N}$) é formulado como:
$$\mathcal{N} = |\Sigma|^L$$
O tempo médio para descoberta ($T_{ ext{crack}}$) sob taxa $R$ é:
$$T_{ ext{crack}} = rac{|\Sigma|^L}{2 \cdot R}$$
Script Python de Armazenamento Seguro com Argon2id
import argon2
ph = argon2.PasswordHasher(
time_cost=3,
memory_cost=65536,
parallelism=4,
hash_len=32,
salt_len=16
)
def secure_hash_password(raw_password: str) -> str:
return ph.hash(raw_password)
def verify_password(stored_hash: str, candidate_password: str) -> bool:
try:
return ph.verify(stored_hash, candidate_password)
except argon2.exceptions.VerifyMismatchError:
return False
Diretrizes de Proteção de Autenticação
- Uso de Passphrases: Incentivar frases de alta entropia com o Gerador de Passphrases Criptográficas.
- Avaliação de Senhas: Testar complexidade com o Verificador de Senhas e Segredos.
- MFA Resistente: Aplicar chaves físicas de acordo com Defesa contra Phishing AiTM.
- Troca de Segredos: Transmitir chaves via Segredos Efêmeros de Conhecimento Zero.
Resumo
O emprego de algoritmos KDF como o Argon2id associado ao uso de passphrases longas oferece imunidade matemática contra ataques de força bruta em 2026.
Referências:
- Especificação Oficial Argon2 (Password Hashing Competition).
- Guia de Armazenamento de Senhas OWASP.
- Artigo Relacionado: Entropia de Shannon na Criptografia.


