Alguém precisa da palavra-passe do Wi-Fi, da conta de streaming, do acesso à ferramenta de faturação. Partilhar uma password parece a coisa mais banal do mundo: escreve-a numa conversa, a outra pessoa agradece, a troca durou três segundos. Só que não terminou: essa mensagem continuará em dois dispositivos, numa cópia de segurança na nuvem e talvez num arquivo da empresa muito depois de essa pessoa ter saído da equipa, da casa ou da relação.
Porque falham os canais óbvios
O instinto é preocupar-se com a interceção, e por isso a primeira pergunta costuma ser «isto vai cifrado?». Não é a primeira pergunta certa. Hoje o correio viaja em TLS entre servidores e as grandes aplicações de mensagens cifram ponta a ponta: o cabo raramente é o sítio onde uma palavra-passe partilhada se perde.
O que falha é a persistência. Uma mensagem é uma cópia que continua a existir:
- Fica por omissão nos seus enviados e na caixa de entrada da outra pessoa, e nenhum dos dois se lembrará de a apagar.
- É arrastada por todas as cópias de segurança seguintes, incluindo as que não controla.
- Numa conta de trabalho está sujeita a políticas de retenção e pode ser reposta mais tarde por um administrador.
- Sobrevive à relação que a justificava. Um acesso devia acabar quando acaba o seu motivo; uma mensagem não sabe disso.
O papel colado no monitor é a caricatura da má segurança, e merece-o. Mas tem uma propriedade que a mensagem não tem: vê-se, e pode deitar-se fora.

O que exige mesmo uma partilha segura
Quatro propriedades, e um método vale o que vale a mais fraca que cumpre:
- Cifrado em repouso, não apenas em trânsito. O segredo tem de ser ilegível onde está guardado, e não só a caminho.
- Dirigido a uma pessoa, não a um dispositivo ou a um endereço. Um número pode ser portado, uma caixa de correio pode ser reaberta noutra máquina. Uma conta que consegue nomear é um acesso que consegue revogar.
- Revogável. Tem de conseguir terminar o acesso sem a colaboração da outra pessoa e sem mudar a palavra-passe para toda a gente.
- Com validade, ou pelo menos finito. Um acesso sem data de fim sobrevive sempre ao seu propósito.
O e-mail e o chat falham por completo nos pontos 3 e 4. É esse o essencial.
Os três métodos que funcionam
Partilhar dentro de um gestor de palavras-passe. Todos os gestores sérios têm um mecanismo para isso: um cofre ou coleção partilhada, onde o item existe uma só vez e várias pessoas identificadas o podem usar. A credencial fica guardada cifrada, o destinatário vê-a a partir do seu próprio cofre, e retira-se o acesso a partir de um único ecrã quando deixa de se justificar. É a escolha certa por omissão sempre que a partilha é duradoura e não pontual.
Enviar um link cifrado que expira. Para quem não tem gestor, o Bitwarden Send cria um link cifrado com data de eliminação e, se for preciso, um número máximo de acessos e uma palavra-passe de abertura. O destinatário não precisa de conta. Envie o link e essa palavra-passe por dois canais diferentes, para que nenhum deles baste sozinho.
Não partilhar de todo: delegar. A resposta mais sólida é muitas vezes que a outra pessoa tenha as suas próprias credenciais. Um plano familiar dá a cada membro o seu cofre, uma ferramenta profissional dá a cada trabalhador o seu acesso, e o SSO dá à administração um único sítio onde desligar. Custa um pouco mais e elimina uma categoria inteira de problemas: ninguém tem de aprender um segredo, logo ninguém o pode esquecer.
O caso em que partilhar é a ferramenta errada
Se a conta é profissional e várias pessoas precisam dela, uma palavra-passe partilhada é um sintoma, não uma solução. Significa que o serviço está a ser usado fora do modelo de acesso para que foi desenhado, e produz o rasto que ninguém quer: ações atribuídas a uma conta em vez de a uma pessoa. Quando a resposta a «quem fez isto?» é «o utilizador partilhado», o método de partilha nunca foi o verdadeiro problema.
Depois da troca
Se a palavra-passe saiu por um canal que não consegue limpar, mude-a assim que a necessidade imediata passar. Não por paranoia, mas porque a cópia é permanente e não custa nada guardar, ao passo que a mudança lhe custa um minuto. E se partilhou através de um gestor, faça a coisa aborrecida que dá sentido a todo o resto: revogue o acesso quando o seu motivo desaparecer, e não no dia em que se lembrar de que existe.
Perguntas frequentes
Qual é a forma mais segura de partilhar uma palavra-passe?
Através da função de partilha de um gestor de palavras-passe, e não de uma aplicação de mensagens. A credencial viaja cifrada, destina-se a uma conta identificada e não a um número de telefone ou a uma caixa de correio, e o acesso pode ser retirado mais tarde sem que ninguém tenha de se lembrar do que foi enviado. Se a outra pessoa não usar gestor, a melhor opção seguinte é um link cifrado que expira sozinho, como o Bitwarden Send.
Pode enviar-se uma palavra-passe por e-mail?
Não, e o motivo não é a interceção durante o envio, hoje rara nos grandes fornecedores. O problema é a persistência: a mensagem fica anos na pasta de enviados e na caixa de entrada da outra pessoa, entra em todas as cópias de segurança e acompanha a conta em exportações e migrações de caixa. Uma palavra-passe enviada em 2023 continua legível hoje para quem aceder a qualquer uma das duas caixas.
E o WhatsApp ou o Signal, que cifram ponta a ponta?
A cifra ponta a ponta protege a mensagem enquanto atravessa a rede, ou seja, justamente a parte que já era menos exposta. Nada faz contra a cópia que fica depois nos dois telemóveis, contra as cópias de segurança das conversas na nuvem, nem contra o facto de o telemóvel do destinatário poder ser desbloqueado por outra pessoa. Cifrar o transporte e controlar a cópia são dois problemas distintos, e partilhar um segredo exige ambos.
Como partilho uma palavra-passe com alguém que não usa gestor?
Com um link que expira. O Bitwarden Send cria um link cifrado com data de eliminação e, se quiser, um número máximo de acessos e uma palavra-passe de abertura; o destinatário não precisa de conta. Envie o link e essa palavra-passe por dois canais diferentes e, se a conta for importante, trate a credencial como gasta assim que a troca terminar.
As passkeys partilham-se como as palavras-passe?
Não da mesma maneira nem em todo o lado. Vários gestores já permitem partilhar uma passkey dentro de um cofre ou de uma organização, mas o suporte varia consoante o fornecedor e a plataforma: confirme o que o seu documenta em vez de o presumir. As passkeys foram pensadas como credenciais individuais, e é por isso que o acesso delegado costuma ser a melhor resposta quando várias pessoas precisam da mesma conta.
É preciso mudar a palavra-passe depois de a partilhar?
Se saiu por um canal que não consegue limpar, sim. Uma palavra-passe enviada por e-mail ou por chat deve considerar-se exposta de forma duradoura a quem entrar mais tarde em qualquer uma das duas contas: mude-a assim que a necessidade imediata passar. Se foi partilhada através de um gestor e depois revogada, só vale a pena mudá-la se tiver razões para pensar que foi copiada para fora.
