Onde e como encontrar suas senhas salvas com segurança?

Os navegadores web armazenam as credenciais em bancos de dados locais cujo nível de proteção varia de acordo com o sistema operacional e a configuração. Recuperar suas senhas salvas pressupõe saber onde cada sistema as armazena, mas também entender as limitações desses locais em termos de segurança.

Armazenamento de senhas nos navegadores: o que realmente protege a criptografia local

Chrome, Firefox e Edge criptografam as senhas salvas por meio das APIs criptográficas do sistema operacional. No Windows, o Chrome se baseia na DPAPI (Data Protection API), que vincula a descriptografia à sessão do usuário ativa. Concretamente, todo processo executado na sua sessão do Windows pode acessar as senhas em texto claro.

O Firefox se destaca pela possibilidade de definir uma senha mestra que adiciona uma camada de criptografia independente da sessão do sistema operacional. Sem essa opção ativada, o arquivo logins.json permanece legível por qualquer software que tenha os direitos do usuário.

A CNIL agora considera que o armazenamento de senhas em um navegador sem uma senha mestra é uma má prática. Suas recomendações sobre autenticação preveem um gerenciador de senhas dedicado, com armazenamento na forma de impressões criptográficas usando algoritmos modernos como Argon2, scrypt, bcrypt ou PBKDF2. Essa posição oficial contrasta com a abordagem permissiva da maioria dos tutoriais online.

Recomendamos consultar a lista de senhas no CGI Network para identificar precisamente os locais onde suas credenciais são armazenadas de acordo com sua configuração.

Homem de negócios usando um aplicativo de gerenciador de senhas em um smartphone em um escritório moderno

Recuperar suas senhas salvas no Chrome, Firefox e Edge

Google Chrome e o gerenciador de senhas Google

Abra o Chrome, vá para Configurações, selecione a seção Preenchimento automático e senhas, e depois Gerenciador de senhas Google. A lista completa de suas credenciais aparecerá, organizada por site. Para visualizar uma senha, clique no ícone em forma de olho: o sistema solicitará seu PIN, impressão digital ou senha do Windows.

No Android, o caminho é através de Configurações do dispositivo, depois Google, e em seguida Gerenciador de senhas. As credenciais sincronizadas através de sua conta Google são agrupadas lá.

Firefox: o menu Credenciais e senhas

Vá para Configurações, seção Privacidade e segurança, depois Credenciais e senhas. O Firefox exibe cada entrada com o nome de usuário e um botão para revelar a senha. Se você ativou a senha mestra, ela será solicitada antes de qualquer consulta.

Microsoft Edge

Edge utiliza o mesmo motor que o Chrome (Chromium) e armazena as senhas de forma semelhante. Vá para Configurações, Perfis, e depois Senhas. A verificação de identidade é feita através do Windows Hello ou da senha da conta do Windows.

Exportar e migrar suas senhas sem arquivo CSV em texto claro

A exportação CSV continua sendo o método mais comum para extrair suas credenciais de um navegador. O problema: um arquivo CSV contém todas as suas senhas em texto claro, sem nenhuma criptografia. Um esquecimento na exclusão, um backup automático na nuvem, e esse arquivo se torna um vetor de comprometimento.

O Gerenciador de senhas Google agora oferece opções de importação e exportação que integram o protocolo Credential Exchange. Esse mecanismo permite transferir senhas e chaves de acesso para outro gerenciador sem gerar um arquivo intermediário em texto claro, o que reduz significativamente a superfície de ataque durante uma migração.

Se você precisar usar um CSV, aplique estas precauções:

  • Criptografe o arquivo imediatamente após a exportação (7-Zip com AES-256 ou GPG) e exclua a versão não criptografada
  • Desative a sincronização na nuvem da pasta contendo o arquivo para evitar que ele seja enviado para o Google Drive, OneDrive ou iCloud
  • Importe no gerenciador de destino em seguida, e depois destrua o arquivo criptografado com uma ferramenta de exclusão segura

Jovem consultando as senhas salvas em um navegador de um café moderno

Gerenciador dedicado ou navegador: critérios técnicos de escolha

Um gerenciador de senhas dedicado (KeePass, Bitwarden, Proton Pass) oferece um cofre criptografado de ponta a ponta com uma senha mestra obrigatória. O navegador, por sua vez, delega a proteção ao sistema operacional. A diferença não é irrelevante: um malware do tipo infostealer extrai as senhas do Chrome em poucos segundos assim que obtém os direitos do usuário.

Os gerenciadores dedicados armazenam os dados em um formato proprietário criptografado, muitas vezes com uma arquitetura zero-knowledge. O próprio fornecedor não pode ler suas credenciais. O Proton Pass, por exemplo, escapa ao Cloud Act ao hospedar seus servidores na Suíça, um ponto que conta para os usuários preocupados com a jurisdição.

Observamos que a escolha raramente se resume a uma questão de conforto. Os critérios discriminatórios são:

  • A presença de uma auditoria de segurança independente publicada e verificável
  • O suporte a chaves de acesso (FIDO2/WebAuthn) além das senhas clássicas
  • A possibilidade de compartilhar uma credencial sem revelar a senha em texto claro ao destinatário
  • A interoperabilidade com sistemas de autenticação de dois fatores (TOTP, chaves físicas)

Chaves de acesso e o futuro da autenticação sem senha

As chaves de acesso estão substituindo gradualmente as senhas tradicionais por um par de chave pública/chave privada. A chave privada permanece no dispositivo, protegida pela biometria ou pelo código de desbloqueio. Nenhum segredo compartilhado transita pela rede, o que elimina o phishing por interceptação de credenciais.

Google, Apple e Microsoft integram nativamente as chaves de acesso em seus gerenciadores respectivos. A sincronização das chaves de acesso entre dispositivos funciona através da conta em nuvem do fornecedor, o que levanta as mesmas questões de confiança que para as senhas clássicas.

Para contas que ainda não suportam chaves de acesso, a autenticação dupla por meio de aplicativo TOTP (e não por SMS, vulnerável ao SIM swapping) continua sendo o complemento mais confiável a uma senha forte armazenada em um gerenciador dedicado.

O gerenciador de senhas do navegador continua sendo uma ferramenta de emergência aceitável para uso pessoal não sensível. Para todo o resto, migrar para um cofre dedicado e ativar as chaves de acesso onde for oferecido constitui a combinação mais sólida até o momento.

Onde e como encontrar suas senhas salvas com segurança?