Comece pelo problema que pretende resolver

Um gestor de palavras-passe serve para guardar credenciais e ajudar a utilizar palavras-passe diferentes em cada serviço. A vantagem no dia a dia é não ter de memorizar todas nem reutilizar a mesma palavra-passe. A Electronic Frontier Foundation (EFF) explica que estes programas podem gerar palavras-passe, guardá-las num cofre e preencher os dados de início de sessão; muitos também sincronizam informações entre dispositivos. O objetivo não é encontrar a aplicação com mais funcionalidades, mas escolher uma que possa utilizar regularmente e à qual consiga manter o acesso. (EFF)

Antes de analisar marcas, anote os serviços em que inicia sessão e os dispositivos que utiliza: por exemplo, um telemóvel e um computador, vários navegadores ou equipamentos partilhados em casa. Acrescente duas perguntas: precisa de partilhar credenciais com outra pessoa? Vai guardar apenas palavras-passe ou também notas e outros dados? As respostas alteram as funcionalidades a que deve dar atenção. Uma utilização individual simples não exige necessariamente as mesmas opções que um grupo familiar ou uma equipa de trabalho; trata-se de uma distinção prática, não de uma classificação de segurança.

Também convém reconhecer a troca envolvida em concentrar credenciais. Um cofre facilita a utilização de palavras-passe diferentes, mas reúne informações sensíveis numa única conta e aplicação. A EFF alerta que isto pode criar um ponto único de falha e recomenda atenção à força da palavra-passe principal e à autenticação de dois fatores. A comodidade e o risco não devem ser avaliados separadamente: quanto mais o seu acesso depender de uma conta, mais importante é compreender como a proteger e o que fazer se não conseguir iniciar sessão. (EFF)

Verifique a compatibilidade nos dispositivos que realmente utiliza

Uma lista geral de sistemas operativos não permite confirmar a compatibilidade. Consulte a documentação do serviço para cada dispositivo e navegador que utiliza e confirme se existe uma aplicação, uma extensão de navegador ou ambas. Em seguida, verifique se as funções importantes — como guardar novas credenciais, preencher dados de início de sessão e sincronizar alterações — estão disponíveis nessa combinação específica. A disponibilidade pode variar entre plataformas; não presuma que uma funcionalidade descrita na página principal existe em todas as versões.

Experimente o percurso habitual: abra uma conta no telemóvel, confirme se a credencial aparece no computador e teste o início de sessão no navegador que realmente utiliza. Se alterna entre vários navegadores, confirme que o gestor os suporta sem o obrigar a seguir um fluxo incómodo. Considere também o que acontece em dispositivos emprestados ou partilhados: talvez prefira não deixar uma sessão aberta nem ativar o preenchimento automático num perfil que não controla. Estes são aspetos de utilização a confirmar na documentação, e não a presumir pelo nome de uma funcionalidade.

A sincronização é útil, mas pergunte como funciona quando um dispositivo está sem ligação ou quando altera uma palavra-passe em dois locais ao mesmo tempo. Se o fornecedor documentar o funcionamento offline e a resolução de conflitos, consulte esses detalhes. Se a explicação não for clara, anote a questão e esclareça-a antes de migrar um cofre importante. A compatibilidade efetiva é aquela que consegue verificar na sua combinação de equipamentos, não aquela que deduz de uma promessa genérica de disponibilidade em vários dispositivos.

Avalie a proteção da conta e a recuperação

Distinga a palavra-passe principal que protege o cofre do método adicional eventualmente utilizado para iniciar sessão na conta do serviço. Não são necessariamente a mesma coisa. Verifique se o fornecedor suporta autenticação multifator, que métodos oferece e que passos exige para os ativar. A CISA recomenda considerar a autenticação multifator porque acrescenta uma verificação além da palavra-passe; a disponibilidade de um método específico, como uma chave de segurança, deve ser confirmada na documentação do gestor. (CISA)

Leia com especial atenção as informações sobre recuperação. Saiba que opções existem se se esquecer da palavra-passe principal, perder o telemóvel ou deixar de poder utilizar o segundo fator. A recuperação do acesso pode ter implicações de segurança: um processo que facilita a recuperação de uma conta também deve explicar o que o fornecedor consegue recuperar e o que depende de si. Não interprete a palavra «recuperação» como garantia de que será sempre possível restaurar todo o conteúdo; procure o procedimento documentado e os requisitos que estabelece.

O NIST publicou recomendações sobre autenticação digital, mas a versão SP 800-63-3, ainda citada em parte da documentação, foi substituída pela SP 800-63-4 em 1 de agosto de 2025. Por isso, essa edição anterior não deve ser apresentada como orientação atual. Ao comparar um produto, dê prioridade à documentação atual do fornecedor e às referências atuais do NIST; uma certificação ou uma frase de marketing, por si só, não demonstra que uma configuração específica satisfaz todas as suas necessidades. (NIST, aviso de substituição) A recuperação merece o mesmo exame que o início de sessão: um cofre seguro ao qual não consegue voltar a aceder pode tornar-se um problema operacional sério.

Planeie a exportação antes de importar os seus dados

Antes de transferir credenciais, procure saber como exportar o cofre e que formato o serviço disponibiliza. Confirme se a exportação inclui todos os elementos que realmente guarda — por exemplo, notas ou campos personalizados — e se o eventual gestor alternativo que pondera utilizar dispõe de uma ferramenta de importação compatível. A existência de um botão de exportação não basta para provar que uma migração futura será simples: as estruturas e os campos podem diferir entre serviços.

Pergunte também se a exportação é cifrada ou se gera um ficheiro legível sem proteção e consulte as instruções oficiais para o guardar e eliminar. Uma exportação em texto simples pode expor muitas credenciais se ficar numa pasta sincronizada, num computador partilhado ou numa cópia de segurança que não tinha previsto. Evite manter cópias desnecessárias: depois de verificar a migração, siga as indicações do fornecedor para remover os ficheiros temporários com segurança. Não afirme que um formato específico é universal sem confirmar essa informação na documentação dos dois serviços.

A portabilidade é um teste ao controlo que tem sobre os seus dados, não apenas uma funcionalidade de conveniência. Antes de mudar de gestor, mantenha o acesso ao serviço original até verificar que as entradas importantes foram importadas corretamente e que consegue iniciar sessão com elas. Compare vários tipos de contas, e não apenas uma palavra-passe simples. Assim, reduz o risco de descobrir mais tarde que faltam notas, endereços Web ou campos que utilizava. Se a documentação não explicar com precisão o que é exportado, considere essa falta de clareza um custo prático da escolha.

Compare funcionalidades e custos com uma lista de prioridades

As listas de funcionalidades podem misturar funções essenciais com extras que talvez nunca utilize. Separe o indispensável — por exemplo, suporte para os seus dispositivos, sincronização e exportação — do desejável, como partilhar elementos ou guardar outros tipos de informação. Para comparar planos, consulte as condições atuais no site oficial: o que inclui o nível gratuito, se existe um limite de dispositivos ou elementos, que funcionalidades exigem uma subscrição e como é cobrada a renovação. Os preços podem mudar conforme o país, a moeda, as promoções e a data; sem uma fonte atual do vendedor, não é responsável apresentar um valor como universal.

Uma tabela comparativa própria pode evitar que uma funcionalidade apelativa esconda uma lacuna importante. Avalie apenas aspetos que confirmou e assinale «não documentado» quando não encontrar resposta na informação oficial. Não transforme a falta de informação numa afirmação de que o serviço não disponibiliza a funcionalidade: trata-se de uma incerteza a esclarecer. O custo relevante é o do plano que cobre as suas necessidades reais, não o preço de entrada isolado nem o valor aparente de uma longa lista de extras.

Ao comparar privacidade e segurança, procure explicações concretas sobre cifragem, acesso do fornecedor aos dados, proteção da conta e atualizações. A EFF lembra que os gestores de palavras-passe não eliminam todos os riscos e que a configuração e os hábitos de utilização também contam. Não considere uma expressão como «cifragem ponto a ponto» uma resposta completa sem compreender a que dados e processos se aplica. Se a informação técnica não for clara, pergunte ao fornecedor ou exclua essa opção caso o dado seja decisivo para si. (EFF)

Lista de verificação para escolher e testar

Antes de se comprometer, reveja estes pontos na documentação atual do serviço e nas condições aplicáveis ao seu mercado:

  • Dispositivos: o telemóvel, o computador e os navegadores que utiliza habitualmente são suportados.
  • Acesso: compreende como a conta é protegida e que métodos adicionais de autenticação são suportados.
  • Recuperação: conhece as opções caso perca um dispositivo ou se esqueça da palavra-passe principal.
  • Portabilidade: sabe como exportar os dados, o que o ficheiro inclui e como o proteger.
  • Custo e limites: as funcionalidades de que precisa estão disponíveis no plano e no país em que o vai utilizar.
  • Partilha: as regras de acesso e revogação são adequadas às pessoas com quem partilharia informações, se for o caso.

Se o serviço permitir testá-lo sem migrar imediatamente todas as suas informações, comece por algumas contas de baixo impacto. Confirme que o gestor guarda e preenche credenciais nos dispositivos previstos e teste a exportação seguindo as instruções oficiais antes de lhe confiar todo o cofre. Não utilize credenciais reais em ferramentas de teste de terceiros nem deixe um ficheiro exportado sem proteção. Um teste limitado pode revelar dificuldades de utilização; não equivale a uma auditoria de segurança independente nem prova que o serviço seja invulnerável. Mantenha um plano de transição: conserve temporariamente o acesso ao gestor anterior até confirmar que as entradas essenciais funcionam no novo sistema e que compreende como recuperar a conta.