Quantos bits de entropia uma senha precisa ter?
Não há um único número oficial, mas a referência prática usada por ferramentas de segurança marca abaixo de 28 bits como muito fraca e acima de 80 bits como confortável contra ataque offline por tempo indefinido; a fórmula comprimento × log2(alfabeto) permite calcular o valor exato de qualquer combinação antes de decidir.
Por que exigir símbolo obrigatório às vezes enfraquece a senha?
Porque a regra de composição não aumenta o alfabeto usado de fato, só obriga 1 caractere de uma categoria dentro de um comprimento que continua curto; o ganho de log2(88) sobre log2(26) é de apenas 1,76 bit por caractere, muito menor que o ganho de acrescentar mais caracteres ao total.
Excluir caracteres ambíguos (0, O, 1, l, I) reduz muito a entropia?
A opção remove 5 caracteres do alfabeto de até 88, uma perda pequena em termos relativos: log2(83) fica em torno de 6,37 bits por caractere contra 6,46 bits com o alfabeto completo, uma diferença de menos de 0,1 bit por posição que compensa evitar erro de digitação ao copiar a senha à mão.
Uma senha com entropia alta pode ainda ser fácil de adivinhar?
Sim, porque a fórmula entropia = comprimento × log2(alfabeto) assume caracteres verdadeiramente independentes; uma senha longa formada por um padrão previsível, como repetir um bloco ou usar uma data, tem entropia real muito menor do que a contagem ingênua sugere, mesmo passando pelo cálculo teórico.