Tipos de Palavra-passe ZIP e Encriptação Explicados
Atualizado em julho de 2026 • 5 min de leitura
"ZIP protegido por palavra-passe" soa a uma coisa simples, mas na verdade cobre dois esquemas de encriptação genuinamente diferentes com propriedades de segurança muito diferentes: o ZipCrypto antigo e o WinZip AES moderno, que existe nas variantes AES-128 e AES-256. Perceber a diferença importa, quer esteja a escolher como proteger um arquivo você mesmo, quer esteja a tentar perceber com o que está a lidar com um que não consegue abrir. Este guia explica ambos em linguagem simples, sem o exagero de marketing que rodeia tantas alegações demasiado boas para ser verdade sobre palavras-passe ZIP online.
A única coisa que nunca muda
Seja qual for o esquema usado, um ZIP protegido por palavra-passe está genuinamente encriptado. Isso é diferente de algumas outras proteções de ficheiros, como a restrição de edição de um PDF, que às vezes pode ser retirada instantaneamente sem nenhuma palavra-passe porque é apenas uma marca, não encriptação real. Uma palavra-passe ZIP é uma chave de encriptação real. Não há forma gratuita e honesta de a retirar sem a palavra-passe; os únicos caminhos legítimos são introduzir uma palavra-passe que conhece, ou tentar recuperar uma fraca, abordado mais à frente neste guia.
ZipCrypto: o esquema original, e agora fraco
O ZipCrypto, por vezes chamado encriptação ZIP tradicional ou antiga, faz parte do formato ZIP desde o início dos anos 1990. É por isso que quase todas as ferramentas de arquivo, antigas e novas, conseguem abrir um ZIP protegido por palavra-passe sem nenhum plugin extra: o suporte a ZipCrypto está incorporado em todo o lado.
Essa longa história é também a sua fraqueza. O algoritmo de encriptação do ZipCrypto foi concebido para uma era com muito menos poder de computação disponível para atacantes, e pelos padrões de hoje é rápido de atacar. Testes medidos mostram que uma placa gráfica moderna consegue testar tentativas de palavra-passe ZipCrypto a cerca de 8 mil milhões por segundo, o que significa que qualquer palavra-passe que uma pessoa realmente escolhesse e se lembrasse - uma palavra, um nome, uma frase curta - tende a cair a um ataque de dicionário em segundos.
O ZipCrypto também tem uma segunda fraqueza, mais invulgar, que vale a pena conhecer: um ataque de texto simples conhecido. Se alguém tiver uma cópia não encriptada de pelo menos um ficheiro que também esteja dentro do arquivo encriptado, uma técnica usando uma ferramenta chamada bkcrack consegue recuperar diretamente as chaves internas de encriptação do arquivo, sem adivinhar a palavra-passe de todo. Tipos de ficheiro previsíveis, documentos modelo, cabeçalhos padrão, tornam isto mais comum do que parece. Para qualquer coisa genuinamente sensível, o ZipCrypto não é uma escolha segura hoje em dia.
WinZip AES: encriptação moderna, com uma nuance
O WinZip AES, que verá como AES-128 ou AES-256 consoante as definições da ferramenta de arquivo, substituiu o ZipCrypto para quem realmente precisava de segurança real. Usa AES, a mesma cifra amplamente confiável usada para proteger sistemas bancários e dados governamentais, e deriva a chave de encriptação da sua palavra-passe através de um processo de hashing repetido em vez de usar a palavra-passe diretamente.
Eis a nuance, e é genuinamente interessante: o WinZip AES usa um número relativamente baixo dessas repetições de hashing, apenas 1.000 ciclos, em comparação com formatos como PDFs modernos encriptados, que usam uma derivação de chave deliberadamente muito mais dispendiosa. Essa diferença tem um efeito real e medido: os testes mostram que o WinZip AES pode ser atacado a cerca de 27 milhões de tentativas de palavra-passe por segundo no mesmo hardware, cerca de cinquenta vezes mais rápido do que um ataque equivalente contra encriptação AES-256 num PDF.
Isso soa alarmante, mas mantenha-o em perspetiva. Cinquenta vezes mais rápido do que um ataque já muito lento continua a ser extremamente lento contra uma palavra-passe genuinamente forte. Uma palavra-passe longa e gerada aleatoriamente tem tantas combinações possíveis que, mesmo a essa velocidade mais rápida, nenhuma quantidade realista de tempo ou dinheiro consegue esgotá-las. A nuance importa especificamente para palavras-passe fracas, escolhidas por pessoas: essas caem em segundos a minutos no WinZip AES, mais depressa do que seria de esperar de algo que se autodenomina AES-256.
O que isto significa para a recuperabilidade
Em resumo: o esquema de encriptação decide a velocidade a que um ataque pode correr, e a palavra-passe decide se tem sucesso. Uma palavra-passe fraca ou comum é realisticamente recuperável em qualquer esquema, rapidamente em ZipCrypto e suficientemente rápido em WinZip AES também, graças à sua derivação de chave mais leve. Uma palavra-passe forte, longa, ou gerada aleatoriamente resiste à recuperação em ambos os esquemas, porque o número puro de possibilidades vence mesmo um ataque rápido.
O único caso que se destaca é a fraqueza de texto simples conhecido do ZipCrypto, que pode ter sucesso independentemente da força da palavra-passe se as condições certas se reunirem. Isso é exclusivo do ZipCrypto antigo e não se aplica ao WinZip AES de todo.
Se quiser os números específicos e uma comparação lado a lado, veja o guia ZipCrypto vs AES sobre recuperabilidade. Se está a tentar recuperar uma palavra-passe esquecida específica agora mesmo, o nosso guia de recuperação de palavra-passe ZIP esquecida percorre os passos práticos. Seja realista de qualquer forma: uma palavra-passe forte e aleatória em qualquer um dos esquemas não pode ser recuperada por nenhuma ferramenta gratuita, e nenhum guia honesto lhe dirá o contrário.
Porque uma palavra-passe ZIP não pode ser "retirada" de graça como algumas proteções de ficheiro podem
Vale a pena ser explícito sobre uma distinção que confunde muita gente. Algumas proteções de ficheiro não são encriptação real de todo, apenas uma marca dentro do ficheiro que diz não permitir edição, e uma ferramenta consegue desligar essa marca instantaneamente sem nenhuma palavra-passe, honestamente e de graça, porque o conteúdo subjacente nunca foi realmente embaralhado.
Uma palavra-passe ZIP não é esse tipo de proteção. Seja qual for o esquema que a protege, ZipCrypto ou WinZip AES, o conteúdo do ficheiro está genuinamente encriptado, embaralhado usando a palavra-passe como chave criptográfica. Não há nenhuma marca para desligar. A única forma de produzir uma cópia limpa e desprotegida é realmente desencriptar o conteúdo com a palavra-passe correta (ou uma recuperada) e reconstruir o arquivo sem proteção. Qualquer site que afirme retirar uma palavra-passe ZIP sem palavra-passe e sem nenhuma tentativa está a mentir sobre o que faz, a enviar o seu ficheiro para o atacar no servidor, ou simplesmente avariado.
Como descobrir e agir consoante o tipo de encriptação do seu ZIP
Um caminho curto de "que encriptação é esta" a um arquivo utilizável e desprotegido:
- Verifique o tipo de encriptação. Abra o arquivo numa ferramenta como o 7-Zip e verifique as propriedades de um ficheiro. Vai indicar ZipCrypto ou AES-256.
- Abra a ferramenta no navegador. Vá a zippasswordremover.com. Toda a desencriptação acontece no seu próprio dispositivo.
- Introduza uma palavra-passe conhecida, ou tente uma fraca. Se souber a palavra-passe, introduza-a para uma cópia limpa instantânea. Se não souber, e o arquivo for ZipCrypto antigo, tente a opção de recuperação de palavra-passe fraca.
- Aceite o resultado honesto para AES forte. Uma palavra-passe WinZip AES forte e aleatória não será recuperada por nenhuma ferramenta gratuita. É a encriptação a funcionar como pretendido.
Remova uma palavra-passe conhecida ou tente uma fraca
Funciona com arquivos ZipCrypto e WinZip AES, totalmente no seu navegador. Abrir o Removedor de Palavra-passe ZIP
Perguntas frequentes
Qual é a diferença entre ZipCrypto e WinZip AES?
O ZipCrypto é o esquema original de encriptação ZIP do início dos anos 1990 e é fraco pelos padrões modernos, tanto contra a adivinhação de palavra-passe como contra uma técnica separada de texto simples conhecido. O WinZip AES usa encriptação AES real e é muito mais forte, embora a sua derivação de chave mais leve ainda faça as palavras-passe fracas caírem mais depressa do que seria de esperar.
O AES-256 é sempre mais seguro do que o AES-128 para ficheiros ZIP?
O AES-256 usa uma chave de encriptação mais longa e é o mais forte dos dois em princípio. Na prática, para ambos, a palavra-passe que escolhe importa muito mais do que o comprimento da chave: uma palavra-passe fraca prejudica qualquer uma das variantes, e uma forte é bem protegida por ambas.
Uma palavra-passe ZIP pode ser removida sem a conhecer, de graça?
Só tentando recuperá-la, e só para palavras-passe fracas ou comuns, principalmente em ZipCrypto antigo. Não há forma gratuita e honesta de retirar a proteção de um ZIP genuinamente encriptado sem a palavra-passe correta.
Porque é que o WinZip AES é mais rápido de atacar do que um PDF encriptado?
O WinZip AES usa apenas 1.000 ciclos de derivação de chave, muito menos do que o processo bem mais dispendioso usado pelos PDFs modernos encriptados. Isso torna cada tentativa de palavra-passe mais barata de testar, embora não ajude contra uma palavra-passe genuinamente forte.
Como posso saber que encriptação o meu ficheiro ZIP usa?
Abra-o numa ferramenta de arquivo como o 7-Zip e verifique as propriedades de um ficheiro; vai mostrar ZipCrypto ou AES-256. Se não conseguir verificar, o mais seguro é assumir o esquema AES mais forte.