Existe um atalho que quase ninguém conhece. Acrescente /.well-known/change-password ao endereço de um site e deveria aterrar diretamente no seu formulário de alteração de palavra-passe. Sem vasculhar definições, sem menus de três níveis.
É uma norma real, e existe sobretudo para que o seu gestor de palavras-passe possa oferecer um botão Alterar palavra-passe que leve a algum lado.
Por isso medi quantos sites importantes a respeitam. A 24 de agosto de 2026 sondei 40 domínios conhecidos, um pedido cada um, seguindo reencaminhamentos. Os dados brutos e o método estão publicados em acesso aberto com um DOI: 10.5281/zenodo.22084121. Pode repetir tudo com curl em poucos minutos.
Eis o resultado.
11 em 40
11 reencaminham para uma página de palavra-passe real
24 não servem nada (404 / 403)
5 parecem suportar sem o fazer
Os onze que funcionam: 1Password, Adobe, Airbnb, Apple, Facebook, GitHub, Netflix, Notion, Reddit, WordPress.com, X.
Entre os vinte e quatro sem nada há nomes de quem se esperaria melhor: Google, Microsoft, PayPal, Dropbox, eBay, Slack, Spotify, Stripe, Shopify, Cloudflare, GitLab, Zoom, Salesforce, Booking.com.
Os cinco que fingem
É a parte que merece atenção, porque fica invisível enquanto não se abrir a página.
A Keeper responde HTTP 200 e mostra-lhe a sua própria 404. O URL keepersecurity.com/.well-known/change-password reencaminha para keepersecurity.com/404/, uma página intitulada «The page you requested doesn't exist.», servida com um código de sucesso. Qualquer ferramenta que olhe só para o código conclui que o atalho funciona. Uma pessoa que clique acaba num beco sem saída.
A Proton reencaminha para o documento errado. protonmail.com/.well-known/change-password envia-o para /.well-known/security.txt, que é um URL normalizado completamente diferente: lista contactos de segurança, não um formulário de palavra-passe.
O LinkedIn responde 200 com uma verificação reCAPTCHA. A Twitch responde 200 com o seu invólucro de aplicação genérico de 194 KB. A Amazon devolveu um 503 no momento da medição.
Contando apenas códigos de estado chega-se a 16 sites funcionais. Abrindo as páginas, o número real é 11. Essa diferença é toda a razão de ser da medição.

Verificá-lo por si cabe numa janela do navegador: escreva o endereço, acrescente o caminho, carregue em enter e veja onde acaba realmente.
A descoberta incómoda: os gestores de palavras-passe
Dos seis gestores sondados, funciona um.
1Password funciona
Bitwarden nada nesse endereço
Dashlane nada nesse endereço
LastPass nada nesse endereço
NordPass nada nesse endereço
Keeper HTTP 200, a sua própria página 404
O atalho existe para que um gestor o envie diretamente ao formulário de um site. Cinco das seis ferramentas construídas para o consumir não o publicam no seu próprio site.
Não é uma falha de segurança e não vai expor nenhum cofre. É um pequeno sinal da atenção que um fabricante dedica à canalização que torna a higiene das palavras-passe indolor em vez de aborrecida. Mudar uma palavra-passe é o que se faz depois de uma fuga de dados, à pressa e normalmente irritado. Cada clique a mais é uma razão para adiar.
Uma nota sobre o que este artigo não faz. O PwdFortress vive de links de afiliação, e a leitura honesta desta medição não justifica nenhum. O único gestor que publica o atalho é a 1Password, com quem não temos parceria; aquele com quem temos não serve nada nesse endereço. Colocar uma recomendação aqui contradiria a tabela acima. Os dados saem tal como foram medidos.
Verificar um site em dez segundos
Escreva o endereço do site, acrescente /.well-known/change-password, carregue em enter.
- Chega a uma página de palavra-passe ou de segurança: funciona.
- Obtém um 404, a página inicial ou um erro: não.
A partir de um terminal, isto mostra o código e o destino:
curl -sL -o /dev/null -w '%{http_code} %{url_effective}\n' https://exemplo.pt/.well-known/change-password
Atenção ao caso acima: um 200 que aterra em algo que não é um formulário. O código e o destino têm de coincidir.
O que esta medição não diz
Uma medição, um ponto de observação, uma data: 24 de agosto de 2026. Os sites fazem testes A/B, encaminham por região e bloqueiam pedidos automatizados. Sete dos quarenta recusaram o meu pedido, e contei-os à parte em vez de os contar como falha, porque «este site não tem atalho» e «este site não quis responder-me» são dois factos diferentes, e só um deles fala do site.
Além disso só sondei os domínios principais. Um site que publicasse o atalho apenas num host regional ou em www apareceria aqui como ausente.
Se algum fabricante já o corrigiu, o conjunto de dados tem a sua data, e repeti-lo demora três minutos.
Para os termos técnicos usados aqui, veja o nosso guia para criar uma palavra-passe forte.
★ Audit Cure53 2024 · ✓ Plan gratuit · Cross-platform
Proteja as suas contas → NordPassPalavras-passe fortes e únicas · scanner de fugas · plano gratuito→Perguntas frequentes
O que é /.well-known/change-password?
É um URL de atalho normalizado. Ao acrescentar /.well-known/change-password ao endereço de um site, deveria ser reencaminhado diretamente para o seu formulário de alteração de palavra-passe, sem vasculhar as definições da conta. Existe para que os gestores de palavras-passe e os navegadores possam oferecer um botão de alterar palavra-passe num clique, e para que qualquer ferramenta encontre a página certa sem adivinhar. A especificação pede que esse URL reencaminhe para o formulário real, não que sirva uma página própria.
Que sites suportam o atalho well known change password?
Numa medição de 40 sites importantes a 24 de agosto de 2026, onze reencaminham para uma página de palavra-passe real: 1Password, Adobe, Airbnb, Apple, Facebook, GitHub, Netflix, Notion, Reddit, WordPress.com e X. Vinte e quatro devolvem um erro 404 ou 403, entre eles Google, Microsoft, PayPal, Dropbox, Slack, Spotify, Stripe, Shopify e GitLab. Os restantes recusaram o pedido ou responderam de uma forma que apenas parecia suporte.
Os gestores de palavras-passe suportam este URL?
Quase nenhum, e é essa a parte surpreendente. De seis gestores testados a 24 de agosto de 2026, só a 1Password reencaminha para uma página de alteração de palavra-passe funcional. Bitwarden, Dashlane, NordPass e LastPass não servem nada nesse endereço, e a Keeper reencaminha para a sua própria página 404 respondendo HTTP 200. O atalho existe precisamente para que um gestor o envie ao formulário de um site: cinco das seis ferramentas que o consumiriam não o publicam no seu próprio site.
Porque é que um site responde 200 e mostra um erro?
Chama-se soft 404. O servidor envia o código de sucesso 200 enquanto o conteúdo da página diz que o recurso não existe. Aqui importa porque qualquer software que olhe só para o código de estado vai acreditar que o atalho funciona. Nesta medição a Keeper respondeu 200 com uma página intitulada The page you requested doesn't exist, e o LinkedIn e a Twitch responderam 200 com uma verificação anti-robô e um invólucro de aplicação genérico, respetivamente. Uma contagem baseada apenas no código teria contado 16 sites funcionais em vez de 11.
Como verifico um site por mim próprio?
Escreva o endereço do site seguido de /.well-known/change-password no navegador e carregue em enter. Se chegar a uma página de palavra-passe ou de definições de segurança, funciona. Se obtiver um 404, a página inicial ou um erro, não. A partir de um terminal, curl -sL -o /dev/null -w '%{http_code} %{url_effective}' seguido do URL mostra o código de estado e onde acabou. Toda a medição por trás deste artigo foi feita assim e repete-se em poucos minutos.



