password-security-guideINFO

Well-Known Change Password: testei 40 sites, 11 funcionam mesmo

O URL /.well-known/change-password deveria levá-lo diretamente ao formulário de alteração de palavra-passe de um site. A 24/08/2026 medi 40 sites importantes: 11 funcionam, 24 não têm nada e 5 apenas parecem funcionar. A Keeper responde HTTP 200 com a sua própria página 404.

Por Eric Gerard · Editor · PwdFortress4 min de leituraFoto via Pexels

Existe um atalho que quase ninguém conhece. Acrescente /.well-known/change-password ao endereço de um site e deveria aterrar diretamente no seu formulário de alteração de palavra-passe. Sem vasculhar definições, sem menus de três níveis.

É uma norma real, e existe sobretudo para que o seu gestor de palavras-passe possa oferecer um botão Alterar palavra-passe que leve a algum lado.

Por isso medi quantos sites importantes a respeitam. A 24 de agosto de 2026 sondei 40 domínios conhecidos, um pedido cada um, seguindo reencaminhamentos. Os dados brutos e o método estão publicados em acesso aberto com um DOI: 10.5281/zenodo.22084121. Pode repetir tudo com curl em poucos minutos.

Eis o resultado.

11 em 40

11   reencaminham para uma página de palavra-passe real
24   não servem nada (404 / 403)
 5   parecem suportar sem o fazer

Os onze que funcionam: 1Password, Adobe, Airbnb, Apple, Facebook, GitHub, Netflix, Notion, Reddit, WordPress.com, X.

Entre os vinte e quatro sem nada há nomes de quem se esperaria melhor: Google, Microsoft, PayPal, Dropbox, eBay, Slack, Spotify, Stripe, Shopify, Cloudflare, GitLab, Zoom, Salesforce, Booking.com.

Os cinco que fingem

É a parte que merece atenção, porque fica invisível enquanto não se abrir a página.

A Keeper responde HTTP 200 e mostra-lhe a sua própria 404. O URL keepersecurity.com/.well-known/change-password reencaminha para keepersecurity.com/404/, uma página intitulada «The page you requested doesn't exist.», servida com um código de sucesso. Qualquer ferramenta que olhe só para o código conclui que o atalho funciona. Uma pessoa que clique acaba num beco sem saída.

A Proton reencaminha para o documento errado. protonmail.com/.well-known/change-password envia-o para /.well-known/security.txt, que é um URL normalizado completamente diferente: lista contactos de segurança, não um formulário de palavra-passe.

O LinkedIn responde 200 com uma verificação reCAPTCHA. A Twitch responde 200 com o seu invólucro de aplicação genérico de 194 KB. A Amazon devolveu um 503 no momento da medição.

Contando apenas códigos de estado chega-se a 16 sites funcionais. Abrindo as páginas, o número real é 11. Essa diferença é toda a razão de ser da medição.

Grande plano do teclado de um portátil em ouro rosa visto de lado, com um pequeno menu flutuante a mostrar New Window e New Private Window, e o topo do ecrã com ícones da dock, entre eles um calendário parado a 13 de março
Grande plano do teclado de um portátil em ouro rosa visto de lado, com um pequeno menu flutuante a mostrar New Window e New Private Window, e o topo do ecrã com ícones da dock, entre eles um calendário parado a 13 de março

Verificá-lo por si cabe numa janela do navegador: escreva o endereço, acrescente o caminho, carregue em enter e veja onde acaba realmente.

A descoberta incómoda: os gestores de palavras-passe

Dos seis gestores sondados, funciona um.

1Password          funciona
Bitwarden          nada nesse endereço
Dashlane           nada nesse endereço
LastPass           nada nesse endereço
NordPass           nada nesse endereço
Keeper             HTTP 200, a sua própria página 404

O atalho existe para que um gestor o envie diretamente ao formulário de um site. Cinco das seis ferramentas construídas para o consumir não o publicam no seu próprio site.

Não é uma falha de segurança e não vai expor nenhum cofre. É um pequeno sinal da atenção que um fabricante dedica à canalização que torna a higiene das palavras-passe indolor em vez de aborrecida. Mudar uma palavra-passe é o que se faz depois de uma fuga de dados, à pressa e normalmente irritado. Cada clique a mais é uma razão para adiar.

Uma nota sobre o que este artigo não faz. O PwdFortress vive de links de afiliação, e a leitura honesta desta medição não justifica nenhum. O único gestor que publica o atalho é a 1Password, com quem não temos parceria; aquele com quem temos não serve nada nesse endereço. Colocar uma recomendação aqui contradiria a tabela acima. Os dados saem tal como foram medidos.

Verificar um site em dez segundos

Escreva o endereço do site, acrescente /.well-known/change-password, carregue em enter.

  • Chega a uma página de palavra-passe ou de segurança: funciona.
  • Obtém um 404, a página inicial ou um erro: não.

A partir de um terminal, isto mostra o código e o destino:

curl -sL -o /dev/null -w '%{http_code} %{url_effective}\n' https://exemplo.pt/.well-known/change-password

Atenção ao caso acima: um 200 que aterra em algo que não é um formulário. O código e o destino têm de coincidir.

O que esta medição não diz

Uma medição, um ponto de observação, uma data: 24 de agosto de 2026. Os sites fazem testes A/B, encaminham por região e bloqueiam pedidos automatizados. Sete dos quarenta recusaram o meu pedido, e contei-os à parte em vez de os contar como falha, porque «este site não tem atalho» e «este site não quis responder-me» são dois factos diferentes, e só um deles fala do site.

Além disso só sondei os domínios principais. Um site que publicasse o atalho apenas num host regional ou em www apareceria aqui como ausente.

Se algum fabricante já o corrigiu, o conjunto de dados tem a sua data, e repeti-lo demora três minutos.

Para os termos técnicos usados aqui, veja o nosso guia para criar uma palavra-passe forte.

Perguntas frequentes

O que é /.well-known/change-password?

É um URL de atalho normalizado. Ao acrescentar /.well-known/change-password ao endereço de um site, deveria ser reencaminhado diretamente para o seu formulário de alteração de palavra-passe, sem vasculhar as definições da conta. Existe para que os gestores de palavras-passe e os navegadores possam oferecer um botão de alterar palavra-passe num clique, e para que qualquer ferramenta encontre a página certa sem adivinhar. A especificação pede que esse URL reencaminhe para o formulário real, não que sirva uma página própria.

Que sites suportam o atalho well known change password?

Numa medição de 40 sites importantes a 24 de agosto de 2026, onze reencaminham para uma página de palavra-passe real: 1Password, Adobe, Airbnb, Apple, Facebook, GitHub, Netflix, Notion, Reddit, WordPress.com e X. Vinte e quatro devolvem um erro 404 ou 403, entre eles Google, Microsoft, PayPal, Dropbox, Slack, Spotify, Stripe, Shopify e GitLab. Os restantes recusaram o pedido ou responderam de uma forma que apenas parecia suporte.

Os gestores de palavras-passe suportam este URL?

Quase nenhum, e é essa a parte surpreendente. De seis gestores testados a 24 de agosto de 2026, só a 1Password reencaminha para uma página de alteração de palavra-passe funcional. Bitwarden, Dashlane, NordPass e LastPass não servem nada nesse endereço, e a Keeper reencaminha para a sua própria página 404 respondendo HTTP 200. O atalho existe precisamente para que um gestor o envie ao formulário de um site: cinco das seis ferramentas que o consumiriam não o publicam no seu próprio site.

Porque é que um site responde 200 e mostra um erro?

Chama-se soft 404. O servidor envia o código de sucesso 200 enquanto o conteúdo da página diz que o recurso não existe. Aqui importa porque qualquer software que olhe só para o código de estado vai acreditar que o atalho funciona. Nesta medição a Keeper respondeu 200 com uma página intitulada The page you requested doesn't exist, e o LinkedIn e a Twitch responderam 200 com uma verificação anti-robô e um invólucro de aplicação genérico, respetivamente. Uma contagem baseada apenas no código teria contado 16 sites funcionais em vez de 11.

Como verifico um site por mim próprio?

Escreva o endereço do site seguido de /.well-known/change-password no navegador e carregue em enter. Se chegar a uma página de palavra-passe ou de definições de segurança, funciona. Se obtiver um 404, a página inicial ou um erro, não. A partir de um terminal, curl -sL -o /dev/null -w '%{http_code} %{url_effective}' seguido do URL mostra o código de estado e onde acabou. Toda a medição por trás deste artigo foi feita assim e repete-se em poucos minutos.