Removedor de Palavra-passe ZIP
← Voltar ao Blog
Guia

Quanto Tempo Demora a Quebrar uma Palavra-passe ZIP?

Atualizado em julho de 2026 • 5 min de leitura

"Quanto tempo demoraria a quebrar a minha palavra-passe ZIP?" tem uma resposta real e mensurável, e depende quase inteiramente de duas coisas: qual o esquema de encriptação que protege o arquivo, e quão forte é a palavra-passe. Este guia partilha os números reais de testes medidos em hardware real, não estimativas de marketing, para que perceba exatamente porque é que algumas palavras-passe ZIP caem em segundos e outras demorariam mais do que a idade do universo.

O que estes números significam, e não significam

Estes valores vêm de testes reais e medidos em hardware de GPU, testando quantas tentativas de palavra-passe por segundo cada esquema de encriptação ZIP permite. Dizem-lhe quão rápido um ataque pode correr, não que um arquivo específico vai ser quebrado. Uma palavra-passe fraca, escolhida por uma pessoa, cai rapidamente em qualquer um dos esquemas. Uma palavra-passe forte, longa, e aleatória não é recuperável por nenhuma ferramenta gratuita, por mais rápido que o ataque subjacente corra, porque o número de possibilidades a verificar é simplesmente demasiado grande.

ZipCrypto: segundos, não horas

O ZipCrypto antigo é o esquema original de palavra-passe ZIP, e pelos padrões modernos oferece quase nenhuma resistência a um ataque dedicado. Testes medidos numa única GPU de consumo registaram um débito de cerca de 8,1 mil milhões de tentativas de palavra-passe ZipCrypto por segundo. A essa velocidade, uma lista inteira de palavras-passe comuns corre em segundos, e qualquer palavra de dicionário, nome, data, ou palavra-passe curta escolhida por uma pessoa é encontrada essencialmente de imediato.

Para colocar esse número em perspetiva, uma GPU alugada na nuvem a correr o mesmo tipo de ataque custa uma fração de um euro para uma tentativa completa e generosa, bem menos de um euro para uma execução que cobre milhares de milhões de candidatos a palavra-passe. Quebrar uma palavra-passe ZipCrypto fraca é, em termos práticos, instantâneo e essencialmente gratuito para quem está a executar o ataque.

Há também um caminho completamente diferente que se aplica só ao ZipCrypto: um ataque de texto simples conhecido (usando uma ferramenta chamada bkcrack) que recupera as chaves internas do arquivo diretamente a partir de cerca de uma dúzia de bytes conhecidos de qualquer ficheiro lá dentro, completamente independente da força da palavra-passe. Tipos de ficheiro previsíveis tornam isto mais disponível do que parece. Entre a velocidade de adivinhação em bruto e este caminho independente da palavra-passe, o ZipCrypto antigo oferece muito pouca proteção real contra um atacante determinado hoje em dia.

WinZip AES: mais rápido de atacar do que seria de esperar

O WinZip AES usa encriptação AES genuína, e é muito mais forte do que o ZipCrypto em geral. Mas os testes medidos revelaram uma surpresa real: no mesmo hardware, o WinZip AES pode ser atacado a cerca de 27,4 milhões de tentativas de palavra-passe por segundo, o que equivale a cerca de cinquenta vezes mais rápido do que um ataque equivalente contra um PDF protegido com AES-256 moderno, e cerca de quatrocentas vezes mais rápido do que documentos Office 2013 protegidos por palavra-passe.

A razão é específica e mensurável: o WinZip AES deriva a sua chave de encriptação usando apenas 1.000 iterações de hashing PBKDF2, comparado com os processos de derivação de chave muito mais deliberadamente dispendiosos usados pelos formatos PDF e Office. Menos iterações significa que cada tentativa de palavra-passe é mais barata de testar, por isso o ataque corre mais depressa mesmo que a própria cifra AES subjacente seja igualmente forte.

A essa velocidade, uma tentativa de ataque completa e orçamentada ainda custa apenas algumas dezenas de cêntimos numa GPU alugada na nuvem, e uma palavra-passe fraca, escolhida por uma pessoa, tipicamente cai nas primeiras passagens de um ataque de dicionário, segundos a minutos em vez de horas. Por outras palavras: um ZIP moderno, encriptado com AES, com uma palavra-passe fraca está, de forma algo contraintuitiva, mais exposto do que o PDF ou documento Office equivalente, puramente por causa de quão poucos ciclos a sua derivação de chave usa.

Porque uma palavra-passe forte continua a resistir a ambos

Nada disto significa que qualquer palavra-passe ZIP pode ser quebrada rapidamente, e é importante ser preciso sobre a fronteira. Na mesma ronda de testes, palavras-passe aleatórias de doze caracteres em todos os três esquemas, ZipCrypto, WinZip AES-128, e WinZip AES-256, não foram quebradas, mesmo depois de esgotar uma cadeia de ataque completa e alargada cobrindo dicionários, regras comuns de modificação de palavras-passe, e pesquisa de força bruta limitada.

A razão é aritmética simples. Uma palavra-passe verdadeiramente aleatória de doze caracteres retirada de um conjunto de carateres razoavelmente grande tem tantas combinações possíveis que, mesmo a dezenas de milhões, ou milhares de milhões, de tentativas por segundo, esgotá-las todas demora muito mais tempo do que é realista, em tempo ou em dinheiro. A velocidade só ajuda um atacante até certo ponto; depois desse ponto, é o tamanho do espaço de palavras-passe que realmente o protege.

É por isso que a recomendação honesta é sempre sobre a palavra-passe, não o esquema de encriptação. Uma palavra-passe longa e gerada aleatoriamente protege-o bem tanto em ZipCrypto como em WinZip AES. Uma curta e memorável oferece muito pouca proteção em ambos, e essencialmente nenhuma em ZipCrypto.

O que isto significa se está a tentar recuperar uma palavra-passe

Se esqueceu a palavra-passe do seu próprio ZIP e está a pensar se a recuperação é realista, estes números traduzem-se diretamente em hipóteses. Se o arquivo for ZipCrypto antigo e a palavra-passe tiver sido alguma vez uma palavra real, nome, ou cadeia curta escolhida por uma pessoa, é muito provável que seja recuperável, e rapidamente. Se for WinZip AES com uma palavra-passe igualmente fraca e escolhida por uma pessoa, também é realisticamente recuperável, só precisando de uma tentativa um pouco mais pesada do que um navegador consegue correr sozinho. Se qualquer um dos esquemas proteger uma palavra-passe genuinamente longa e aleatória, espere que não seja recuperável por nenhuma ferramenta gratuita.

A nossa própria tentativa de recuperação de palavra-passe fraca, incorporada no zippasswordremover.com, executa uma versão limitada exatamente deste tipo de ataque de dicionário, totalmente no seu navegador, para os casos fáceis descritos acima. Para os passos práticos, veja o nosso guia para recuperar uma palavra-passe ZIP esquecida, e para a comparação completa esquema a esquema, veja ZipCrypto vs AES sobre recuperabilidade.

Como avaliar o tempo de quebra do seu próprio ZIP

Uma forma rápida de avaliar a sua própria situação usando os números acima:

  1. Identifique o esquema de encriptação. Verifique o arquivo numa ferramenta como o 7-Zip para ver se indica ZipCrypto antigo ou WinZip AES-256.
  2. Estime o tipo de palavra-passe. Seja honesto consigo mesmo sobre se a palavra-passe era uma palavra real ou frase curta, ou uma cadeia genuinamente longa e aleatória.
  3. Pese os dois fatores juntos. Uma palavra-passe fraca em qualquer esquema é realisticamente quebrável, rapidamente em ZipCrypto e suficientemente rápido em WinZip AES. Uma palavra-passe forte e aleatória resiste a ambos.
  4. Aja consoante o resultado honesto. Se o seu caso parecer recuperável, experimente a tentativa gratuita de palavra-passe fraca em zippasswordremover.com. Se parecer uma palavra-passe forte e aleatória, concentre-se em encontrá-la em vez de atacar o ficheiro.

Veja se a sua palavra-passe ZIP está no intervalo recuperável

Grátis, honesto, e totalmente no seu navegador, sem envio. Abrir o Removedor de Palavra-passe ZIP

Perguntas frequentes

Quão depressa pode uma palavra-passe ZipCrypto ser realmente quebrada?

Testes medidos registaram cerca de 8,1 mil milhões de tentativas de palavra-passe ZipCrypto por segundo numa única GPU de consumo. Uma palavra-passe comum ou de dicionário tipicamente cai em segundos.

O WinZip AES é mesmo mais rápido de quebrar do que um PDF encriptado?

Sim, em testes medidos o WinZip AES foi atacado a cerca de cinquenta vezes a velocidade de um ataque equivalente a PDF AES-256, porque o WinZip AES usa apenas 1.000 ciclos de derivação de chave em comparação com o processo muito mais dispendioso do PDF. Isto só afeta significativamente palavras-passe fracas, escolhidas por pessoas.

Um ataque rápido significa que a minha palavra-passe ZIP é insegura?

Só se a própria palavra-passe for fraca. Uma palavra-passe genuinamente aleatória e suficientemente longa resiste a ataques ZipCrypto e WinZip AES independentemente da velocidade de adivinhação, porque o número de possibilidades é demasiado grande para esgotar.

O que é um ataque de texto simples conhecido, e aplica-se aqui?

É uma técnica, usando uma ferramenta chamada bkcrack, que consegue recuperar as chaves internas de um arquivo ZipCrypto antigo a partir de uma pequena quantidade de conteúdo não encriptado conhecido lá dentro, independentemente da força da palavra-passe. Aplica-se apenas ao ZipCrypto, não ao WinZip AES.

Quanto tempo demoraria a quebrar uma palavra-passe ZIP forte e aleatória?

Muito mais tempo do que é realista, em tempo ou dinheiro, em qualquer um dos esquemas de encriptação. Nos testes, palavras-passe aleatórias de doze caracteres não foram quebradas mesmo depois de uma cadeia de ataque alargada, e é por isso que uma palavra-passe longa e aleatória continua a ser a melhor proteção real.

Guias relacionados

Experimente o Removedor de Palavra-passe ZIP Grátis