Quase 17,8 mil milhões de contas já passaram pela base de dados do Have I Been Pwned (HIBP), o serviço gratuito que o investigador australiano Troy Hunt mantém desde 2013. É provável que o teu email esteja lá, junto com o de praticamente qualquer pessoa que já usou a internet durante mais de uma década. A questão que interessa aos leitores portugueses não é “fui alvo de uma fuga de dados?” (a resposta é quase sempre sim), mas sim qual das três ferramentas mais usadas para detetar essas fugas, HIBP, Mozilla Monitor e o verificador de palavras-passe do Google, oferece a proteção mais completa em 2026. Este artigo compara as três em profundidade: cobertura de dados, preços, limitações e o que cada uma faz quando o teu email aparece numa nova violação.
O que é o Have I Been Pwned e porque continua a ser a referência
O Have I Been Pwned nasceu em dezembro de 2013 como projeto pessoal de Troy Hunt, um investigador de segurança australiano que na altura queria só perceber a dimensão de uma fuga de dados da Adobe. Mais de uma década depois, o site continua a ser operado por Hunt, sem venda ou aquisição concluída apesar de conversas nesse sentido em anos anteriores. Ao contrário do que muita gente assume, não há uma empresa por trás do HIBP: é um homem, um servidor Azure e um acordo informal com investigadores de segurança que lhe entregam bases de dados roubadas antes de estas circularem em fóruns criminosos.
A 10 de setembro de 2026, o contador público do HIBP mostrava 1.035 violações catalogadas e cerca de 17,8 mil milhões de contas comprometidas. Só em 2026, até 7 de setembro, tinham sido adicionadas 81 novas violações, expondo 283 milhões de contas adicionais. O serviço funciona de forma simples: inseres o teu email em haveibeenpwned.com e recebes uma lista de todas as violações conhecidas onde esse endereço apareceu, com data, tipo de dados expostos (palavras-passe, moradas, números de telefone) e uma indicação de gravidade. Também existe a funcionalidade Pwned Passwords, que permite verificar se uma palavra-passe específica já foi vista em alguma fuga, sem nunca enviar a palavra-passe completa para o servidor (usa um sistema de k-anonimato com hashes parciais).
A força do HIBP está na amplitude: cobre praticamente qualquer fuga pública relevante, independentemente do serviço onde ocorreu, e é a base de dados que outras ferramentas (incluindo o Mozilla Monitor) usam por baixo do capô. A fraqueza é a passividade: tens de subscrever notificações e esperar que a violação seja processada e adicionada, o que pode demorar semanas depois de os dados começarem a circular.
Mozilla Monitor: o sucessor gratuito do Firefox Monitor
O Mozilla Monitor começou por se chamar Firefox Monitor e foi rebatizado nos últimos anos como parte da estratégia mais ampla da Mozilla de produtos de privacidade. A funcionalidade central mantém-se: o Monitor consulta a base de dados do HIBP em nome do utilizador e apresenta os resultados dentro de um painel mais amigável, com passos de remediação sugeridos (mudar a palavra-passe, ativar autenticação de dois fatores, etc.).
Em 2026, a versão gratuita do Mozilla Monitor permite monitorizar até 20 endereços de email, um alargamento face ao limite original de cinco. A Mozilla descreve o serviço como usado por mais de 10 milhões de pessoas em todo o mundo e mantém-no gratuito globalmente, sem necessidade de conta Firefox paga. A camada paga, Mozilla Monitor Plus, custa 13,99 dólares por mês ou 8,99 dólares por mês com faturação anual (107,88 dólares por ano), e foca-se sobretudo em remoção automática de dados pessoais junto de mais de 190 sites de corretores de dados (data brokers). O problema para quem lê a partir de Portugal: o Monitor Plus está limitado ao mercado dos Estados Unidos, porque a maioria desses corretores de dados só opera nesse país. Um utilizador português pode usar a camada gratuita sem restrições, mas não tem acesso à remoção de dados de corretores.
Além do email, o Mozilla Monitor também sinaliza exposição de números de cartão de crédito e números de telefone quando essa informação consta das violações indexadas. Continua, no entanto, a depender inteiramente do trabalho de catalogação do HIBP: não tem uma equipa própria de investigação de fugas de dados, apenas uma camada de apresentação e alertas por cima da base de Troy Hunt.
Google Password Manager: verificação integrada, mas sem monitorização contínua
O Google Password Manager segue uma lógica diferente das duas anteriores: em vez de monitorizar um endereço de email ao longo do tempo, verifica apenas as palavras-passe que já guardaste no Chrome ou na tua Conta Google, comparando-as com uma base de dados própria de credenciais comprometidas. A Google afirma que esse conjunto de dados já identificou mais de 4 mil milhões de combinações de utilizador e palavra-passe expostas em fugas de terceiros. A funcionalidade, chamada Password Checkup, classifica cada credencial guardada em três categorias: comprometida, fraca ou reutilizada.
O acesso faz-se em Definições → Gestor de Palavras-passe do Google → Verificação, dentro do Chrome, ou diretamente em passwords.google.com em qualquer outro navegador. É rápido, não exige configuração e é gratuito, sem camada paga associada. A limitação é clara: só verifica o que está guardado no cofre do Google. Se usas outro gestor de palavras-passe ou memorizas credenciais sem as guardar no Chrome, essas contas ficam invisíveis para esta ferramenta.
Há ainda uma mudança relevante para 2026: a Google encerrou o Dark Web Report do Google One, uma funcionalidade separada que monitorizava nome, morada, número de telefone, número de segurança social e outros dados pessoais na dark web. A recolha de novos dados parou a 15 de janeiro de 2026 e todos os relatórios existentes foram apagados a 16 de fevereiro de 2026, segundo cobertura da imprensa especializada, incluindo o The Hacker News. A Google não deu uma justificação técnica detalhada, mas várias análises apontam para baixa utilização e confusão dos utilizadores sobre o que fazer com a informação apresentada. Na prática, isto significa que quem confiava no ecossistema Google para vigilância de identidade mais ampla (além de palavras-passe) ficou sem essa camada de proteção e precisa de procurar alternativas como o HIBP ou o Mozilla Monitor para continuar a receber alertas de novas fugas.
Como funciona a verificação por trás dos bastidores
Os três serviços resolvem o mesmo problema, verificar se um dado pessoal apareceu numa fuga, com arquiteturas técnicas bem diferentes, e essa diferença explica muitas das limitações práticas descritas acima. O HIBP guarda uma tabela indexada por email (na verdade, por um hash SHA-1 truncado do email, para reduzir o risco em caso de fuga do próprio HIBP) e outra tabela separada, muito maior, com centenas de milhões de hashes de palavras-passe já vistas em violações anteriores. Quando pesquisas uma palavra-passe em Pwned Passwords, o teu navegador calcula o hash SHA-1 dessa palavra-passe localmente, envia apenas os primeiros cinco carateres desse hash para o servidor e recebe de volta uma lista de sufixos possíveis, comparando depois localmente qual corresponde. Este mecanismo, chamado k-anonimato, significa que o servidor do HIBP nunca chega a saber qual foi a palavra-passe exata que verificaste.
O Mozilla Monitor não tem uma base de dados própria de violações: funciona como um cliente autenticado da API do HIBP, com uma camada adicional que guarda os emails que registaste (encriptados) e consulta periodicamente se há novidades associadas a esses endereços. É por isso que qualquer atraso ou lacuna na catalogação do HIBP se reflete automaticamente no Mozilla Monitor, sem exceção.
O Google Password Manager segue uma terceira abordagem, mais próxima da usada no Pwned Passwords do HIBP do que do modelo de subscrição do Mozilla Monitor: em vez de monitorizar um email, a extensão do Chrome calcula localmente um hash de cada palavra-passe guardada no cofre e compara-o, também com técnicas de preservação de privacidade, contra a base interna de credenciais comprometidas da Google. A vantagem deste método é a velocidade, a verificação corre em segundos sobre todas as palavras-passe guardadas, sem esperar por um processo de catalogação externo. A desvantagem é que essa base de dados da Google é isolada: não inclui necessariamente as mesmas fugas que alimentam o HIBP, nem é publicamente auditável da mesma forma que o contador de violações do HIBP.
Tabela comparativa: funcionalidades lado a lado
A tabela seguinte resume as diferenças técnicas e funcionais entre os três serviços, com base nas páginas oficiais e documentação de suporte disponível em setembro de 2026.
| Característica | Have I Been Pwned | Mozilla Monitor (gratuito) | Google Password Manager |
|---|---|---|---|
| Tipo de verificação | Consulta pontual + subscrição de alertas | Monitorização contínua por email | Verificação das palavras-passe guardadas |
| Preço | Gratuito (API paga à parte) | Gratuito (Plus a partir de 8,99 USD/mês, só EUA) | Gratuito, sem camada paga |
| Fonte dos dados | Base própria, gerida por Troy Hunt | Usa a base do HIBP | Base própria da Google |
| Emails monitorizáveis grátis | Ilimitados via subscrição individual | Até 20 endereços | Não aplicável (baseado em palavras-passe guardadas) |
| Verifica cartões de crédito | Não diretamente | Sim, se constar da violação | Não |
| Verifica número de telefone | Sim (funcionalidade separada) | Sim, se constar da violação | Não |
| Remoção de dados de corretores | Não | Sim, só no plano Plus (EUA) | Não (Dark Web Report descontinuado em 2026) |
| Disponível em Portugal | Sim, sem restrições | Sim (só a camada gratuita) | Sim, sem restrições |
| API para programadores | Sim, paga, com escalões | Não | Não |
| Verificação de palavras-passe (Pwned Passwords) | Sim, com k-anonimato | Não diretamente | Sim, dentro do gestor |
| Integração no navegador | Não (site independente) | Parcial, ligado a conta Mozilla | Nativa no Chrome e Android |
| Empresa responsável | Projeto independente | Mozilla Corporation | Google LLC |
Escala e velocidade: quem cobre mais fugas de dados
A dimensão da base de dados é o fator que mais separa estas ferramentas na prática. O HIBP lidera com margem larga, mas os números variam ligeiramente consoante a data exata da consulta, porque a base cresce quase todas as semanas.
| Métrica | Valor | Data de referência | Fonte |
|---|---|---|---|
| Total de violações no HIBP | 1.035 | 10 setembro 2026 | Contador oficial haveibeenpwned.com |
| Total de contas comprometidas no HIBP | ~17,8 mil milhões | 10 setembro 2026 | Contador oficial haveibeenpwned.com |
| Violações adicionadas em 2026 (YTD) | 81 violações / 283 milhões de contas | até 7 setembro 2026 | EmailMeNow |
| Contas em julho de 2026 (snapshot anterior) | 17,76 mil milhões / 1.020 sites | julho 2026 | PrivacyTerms.io |
| Maior lote de infostealer adicionado em 2026 | 56,3 milhões de emails / 124 milhões de palavras-passe | junho 2026 | HIBP / CyberIndemnity |
| Combinações utilizador+palavra-passe na base da Google | +4 mil milhões | 2026 | Google (Password Checkup) |
| Limite gratuito de emails no Mozilla Monitor | 20 endereços | 2026 | Mozilla / PrivacyOn |
| Utilizadores globais do Mozilla Monitor | +10 milhões | 2026 | Mozilla (página oficial) |
Os números mostram um padrão claro: o HIBP tem uma cobertura ordens de grandeza maior do que a base própria da Google e é o único dos três com histórico público de crescimento verificável, semana após semana. O Mozilla Monitor, por depender do HIBP, herda essa cobertura mas acrescenta um limite artificial (20 emails) na versão gratuita, pensado para uso pessoal e não para gerir contas de uma pequena empresa. A Google, por seu lado, tem uma base considerável, mas fechada, sem contador público e sem forma de saber quantas violações distintas a alimentam.
Preços em detalhe: gratuito nas três, mas com pegadinhas diferentes
Nenhuma das três ferramentas cobra pela funcionalidade básica de deteção de fugas, mas os modelos de negócio por trás de cada uma divergem bastante assim que se olha para os extras.
| Serviço | Plano gratuito | Plano pago | Preço do plano pago | Observações |
|---|---|---|---|---|
| Have I Been Pwned | Consulta ilimitada por email + Pwned Passwords | API comercial (pesquisa em massa, verificação de palavras-passe a escala) | Escalões variáveis, cobrados por Troy Hunt diretamente na API v3 | Pensado para programadores e empresas, não para o utilizador final |
| Mozilla Monitor | Alertas por email, até 20 endereços | Monitor Plus (remoção de corretores) | 13,99 USD/mês ou 8,99 USD/mês anual (107,88 USD/ano) | Plus disponível só nos EUA em 2026 |
| Google Password Manager | Verificação completa das palavras-passe guardadas | Não existe | – | Dark Web Report (extra) foi descontinuado em fevereiro de 2026 |
Vale ainda referir que gestores de palavras-passe dedicados, como o Bitwarden ou o NordPass, também incluem alertas de fugas de dados como parte das suas subscrições pagas, e já comparámos esses dois em detalhe no artigo sobre Bitwarden vs 1Password e na comparação entre NordPass, Dashlane e LastPass. A diferença face aos três serviços analisados aqui é que esses gestores cobram uma subscrição mensal desde o início, mesmo que o valor acrescentado (gerar e guardar palavras-passe fortes) vá além da simples deteção de fugas.
Alternativas dedicadas: quando compensa pagar por monitorização
As três ferramentas analisadas neste artigo são gratuitas (ou quase) e cobrem bem o essencial, mas não são a única opção. Vários gestores de palavras-passe dedicados incluem monitorização de fugas de dados como parte da subscrição, com abordagens que vão além do simples alerta por email. O Bitwarden, por exemplo, inclui verificação de palavras-passe comprometidas mesmo na versão gratuita, através de integração direta com a API do HIBP, enquanto o plano pago acrescenta um relatório de saúde de palavras-passe mais detalhado. Já analisámos este equilíbrio entre funcionalidades gratuitas e pagas na comparação Bitwarden vs 1Password, onde o 1Password se destaca pelo painel Watchtower, que cruza automaticamente cada credencial guardada com violações conhecidas e assinala também certificados a expirar ou palavras-passe fracas reutilizadas entre sites.
O NordPass e o Dashlane seguem uma lógica semelhante, com painéis de “pontuação de segurança” que tentam traduzir o número de palavras-passe comprometidas ou fracas numa métrica única, mais fácil de perceber do que uma simples lista de violações. Como detalhámos na comparação NordPass vs Dashlane vs LastPass, os preços destas ferramentas variam entre cerca de 1,49 euros e 4,99 euros por mês, consoante o plano e a duração do compromisso. A pergunta que interessa a quem está a decidir entre um serviço gratuito de deteção de fugas e um gestor de palavras-passe pago é simples: se já geres dezenas de palavras-passe manualmente ou reutilizas variações da mesma palavra-passe em vários sites, o valor de um gestor dedicado está sobretudo na geração e preenchimento automático de credenciais únicas, não apenas na deteção de fugas. Quem já tem esse hábito resolvido pode ficar perfeitamente servido com a combinação gratuita de HIBP e Mozilla Monitor descrita neste artigo.
Cinco fugas de dados reais que estas ferramentas ajudaram a detetar em 2026
Nada ilustra melhor a utilidade destas ferramentas do que casos concretos processados nos últimos meses. Todos os exemplos abaixo foram indexados no HIBP e, por extensão, ficaram visíveis a qualquer utilizador do Mozilla Monitor que tivesse o email correspondente registado.
- Corpus de infostealers de junho de 2026: um lote consolidado de registos roubados por malware do tipo infostealer foi adicionado ao HIBP, juntando 56,3 milhões de endereços de email únicos e 124 milhões de palavras-passe distintas à base Pwned Passwords, o maior acrescento do género em 2026.
- Figure (plataforma de crédito fintech): uma fuga publicada online em fevereiro de 2026 expôs 967.200 contas, incluindo nomes, números de telefone, moradas e datas de nascimento dos clientes.
- SUCCESS (marca de media de desenvolvimento pessoal): em março de 2026, uma violação expôs 253.500 contas, com nomes, endereços IP e telefones, incluindo hashes bcrypt de palavras-passe de funcionários.
- BreachForums Versão 5: a reencarnação do fórum de cibercrime sofreu ela própria uma fuga em março de 2026, com 339.800 endereços de email únicos e hashes de palavras-passe em Argon2 adicionados ao HIBP.
- Operação Endgame 2.0: uma ação coordenada de autoridades europeias contra infraestrutura de cibercrime resultou na indexação de 15.436.844 contas associadas a operações de malware desmanteladas, um lembrete de como investigações policiais também alimentam estas bases de dados.
Nenhum destes casos gerou um comunicado oficial da Mozilla ou da Google a confirmar quantos utilizadores dos seus serviços foram avisados individualmente, mas a mecânica é direta: assim que os dados entram no HIBP, qualquer email correspondente monitorizado pelo Mozilla Monitor recebe um alerta na visita seguinte ao painel ou por notificação, consoante as preferências configuradas.
Prós e contras de cada serviço
Have I Been Pwned
- ✅ Maior base de dados de fugas disponível publicamente
- ✅ Verificação de palavras-passe com k-anonimato, sem enviar a palavra-passe completa
- ✅ API para programadores integrarem a verificação em produtos próprios
- ❌ Interface básica, sem painel visual de progresso ou pontuação de risco
- ❌ Depende de um único investigador para manutenção e catalogação de novas fugas
Mozilla Monitor
- ✅ Painel mais amigável, com passos de remediação sugeridos
- ✅ Monitorização contínua de até 20 emails, sem custo
- ✅ Deteta também exposição de cartão de crédito e telefone quando disponível na violação
- ❌ Depende inteiramente da base do HIBP, sem dados próprios
- ❌ Monitor Plus (remoção de corretores de dados) indisponível fora dos EUA
Google Password Manager
- ✅ Já está ativo se usas Chrome ou Android, sem instalar nada
- ✅ Base própria de mais de 4 mil milhões de credenciais comprometidas
- ✅ Classificação automática em comprometida, fraca ou reutilizada
- ❌ Só verifica palavras-passe guardadas no cofre da Google
- ❌ Dark Web Report (monitorização de dados pessoais mais amplos) foi descontinuado em fevereiro de 2026
Qual escolher consoante o teu perfil
Não há uma resposta única, porque estas três ferramentas resolvem problemas ligeiramente diferentes e, na prática, muita gente acaba por usar mais do que uma em simultâneo.
- Utilizador doméstico sem gestor de palavras-passe dedicado: começa pelo Mozilla Monitor gratuito, regista o email principal e ativa os alertas. É a opção com menos fricção e cobertura mais ampla sem pagar nada.
- Quem já usa Chrome ou Android no dia a dia: mantém o Google Password Manager ativo como primeira linha de defesa, porque já corre automaticamente sobre as palavras-passe guardadas, mas junta o HIBP ou o Mozilla Monitor para cobrir contas que não têm palavra-passe guardada no Chrome.
- Programadores e pequenas empresas: a API paga do HIBP compensa para verificar em massa listas de emails de clientes ou para integrar alertas de fugas diretamente num produto próprio.
- Residentes nos EUA preocupados com corretores de dados: o Mozilla Monitor Plus, a 8,99 USD/mês em faturação anual, justifica-se pela remoção automática em mais de 190 sites de data brokers, algo que nem o HIBP nem a Google oferecem.
- Utilizadores em Portugal e na União Europeia: como o Monitor Plus não está disponível cá, a combinação mais eficaz é HIBP (cobertura máxima) + Google Password Manager (verificação das palavras-passe já guardadas), sabendo que o quadro do RGPD já protege o tratamento dos dados por parte destes serviços.
- Quem gere contas de família ou de uma equipa pequena: o limite de 20 emails do Mozilla Monitor gratuito costuma chegar para um agregado familiar alargado, mas equipas maiores devem considerar um gestor de palavras-passe com alertas de fuga incluído, como os analisados na comparação de NordPass vs Dashlane vs LastPass.
Guia de migração: como configurar as três ferramentas em conjunto
Se atualmente não usas nenhuma destas ferramentas, ou se dependias do Dark Web Report da Google (agora descontinuado), este guia mostra como montar uma cobertura completa em cerca de 20 minutos.
- Vai a haveibeenpwned.com e insere o teu email principal na caixa de pesquisa para veres o histórico de violações já associadas a esse endereço.
- Desce até à secção “Notify me” e subscreve alertas gratuitos para esse email, para receberes aviso automático sempre que uma nova violação for adicionada.
- Repete o passo 1 e 2 para qualquer email secundário que uses em compras online ou registos pouco críticos.
- Cria ou inicia sessão numa conta Mozilla em monitor.mozilla.org e adiciona até 20 endereços de email para monitorização contínua com painel visual.
- Ativa as notificações por email do Mozilla Monitor nas definições de conta, para não teres de visitar o painel manualmente.
- Abre o Chrome (ou vai a passwords.google.com), inicia sessão na tua Conta Google e corre a Verificação de Palavras-passe em Definições → Gestor de Palavras-passe.
- Resolve, uma a uma, as palavras-passe assinaladas como comprometidas, fracas ou reutilizadas, priorizando contas bancárias, email principal e redes sociais.
- Se recebias alertas do Dark Web Report da Google antes de fevereiro de 2026, considera subscrever também um gestor de palavras-passe com monitorização de dark web incluída, para recuperar essa camada de vigilância mais ampla.
- Ativa autenticação de dois fatores em todas as contas críticas assinaladas por qualquer uma das três ferramentas, já que a palavra-passe sozinha deixa de ser suficiente depois de uma fuga.
- Marca no calendário uma verificação trimestral manual no HIBP e no Google Password Manager, mesmo com alertas ativos, porque nem todas as fugas são catalogadas com a mesma rapidez.
Para quem gosta de automatizar, a API do HIBP permite construir um pequeno script de verificação em lote. Um exemplo simples de chamada à API v3, respeitando o limite de pedidos por segundo definido pela documentação oficial:
curl -s "https://haveibeenpwned.com/api/v3/breachedaccount/[email protected]" \
-H "hibp-api-key: A_TUA_CHAVE_API" \
-H "user-agent: verificacao-fugas-pt"
A chave de API é paga e obtida diretamente na página de documentação da API v3 do HIBP, com escalões consoante o volume de pedidos necessário.
RGPD e o contexto português: o que muda ao usar estas ferramentas na UE
Qualquer serviço que processe o teu email para o cruzar com bases de dados de violações está, na prática, a tratar dados pessoais, o que na União Europeia cai diretamente sob o Regulamento Geral de Proteção de Dados. Isto tem implicações concretas para os três serviços analisados. O HIBP é operado por Troy Hunt na Austrália, o que implica transferência de dados para fora da UE sempre que um utilizador português faz uma consulta. A Mozilla e a Google, por seu lado, têm infraestrutura distribuída globalmente, incluindo servidores fora do espaço europeu.
Na prática, o RGPD exige que estas transferências sejam acompanhadas de garantias adequadas, como cláusulas contratuais-tipo, e que os utilizadores possam exercer direitos de acesso, retificação e apagamento sobre qualquer perfil de monitorização criado. Foi exatamente esse princípio que a Google invocou, ainda que indiretamente, ao apagar por completo os dados do Dark Web Report no momento em que descontinuou a funcionalidade em fevereiro de 2026. Em Portugal, qualquer dúvida sobre o tratamento dos teus dados por parte destes serviços pode ser esclarecida junto da Comissão Nacional de Proteção de Dados (CNPD), a autoridade nacional responsável por fiscalizar o cumprimento do RGPD.
Vale ainda notar que nenhuma destas três ferramentas oferece funcionalidades específicas para o mercado português, como integração com o Cartão de Cidadão ou alertas ligados a fugas de organismos públicos nacionais. Para esse tipo de incidente, a referência continua a ser o acompanhamento noticioso e comunicados oficiais das entidades afetadas, como aconteceu recentemente com casos analisados no nosso artigo sobre violações de dados.
O que estas ferramentas não fazem (e porque isso importa)
É fácil assumir que, depois de configurar alertas nas três ferramentas, o trabalho de proteção da identidade digital está feito. Não está. Nenhuma delas impede uma fuga de acontecer, apenas informa depois do facto consumado, muitas vezes semanas ou meses depois de os dados já terem circulado entre atacantes. O relatório Data Breach Investigations Report da Verizon tem mostrado ano após ano que a maioria das fugas de dados só é descoberta através de terceiros, não pela própria organização afetada, o que significa que o intervalo entre o roubo dos dados e a sua chegada ao HIBP pode ser considerável.
Adicionalmente, nenhuma destas três ferramentas monitoriza a dark web em tempo real da forma como serviços pagos de proteção de identidade prometem fazer. Limitam-se a bases de dados de violações já publicamente conhecidas ou obtidas por investigadores. Se os teus dados estiverem a ser vendidos ativamente num fórum privado antes de a fuga se tornar pública, é possível que só venhas a saber quando (ou se) essa informação for eventualmente catalogada. Por isso, a recomendação de segurança mais consistente continua a ser a mesma independentemente da ferramenta usada. Ativa autenticação de dois fatores em todas as contas importantes, usa palavras-passe únicas por serviço e trata qualquer alerta de fuga como um lembrete para agir de imediato, não como uma garantia de que já foste protegido a tempo.
Erros comuns depois de receber um alerta de fuga de dados
Receber uma notificação do HIBP, do Mozilla Monitor ou do Google Password Manager provoca muitas vezes uma reação desproporcionada, para mais ou para menos. Um erro frequente é entrar em pânico com violações antigas: se o alerta se refere a uma fuga de 2016 numa loja online que já nem existe e já mudaste a palavra-passe entretanto, o risco real é muito menor do que parece à primeira vista. O oposto também acontece: muita gente ignora alertas repetidos, assumindo que “já sabia” que os seus dados tinham sido expostos algures, sem perceber que cada nova violação pode incluir informação adicional (uma palavra-passe diferente, um número de telefone) que antes não estava exposta.
Outro erro comum é mudar a palavra-passe comprometida para uma variação previsível da anterior, por exemplo trocar “Password123” por “Password124”. Os atacantes que compram bases de dados de credenciais reutilizam sistematicamente esse tipo de padrão em ataques de credential stuffing, pelo que uma palavra-passe nova tem de ser genuinamente aleatória, idealmente gerada por um gestor de palavras-passe, e não uma simples adaptação da antiga. Por fim, muitos utilizadores mudam a palavra-passe da conta assinalada mas esquecem-se de verificar se a mesma palavra-passe foi reutilizada noutros serviços, o que é precisamente o cenário que tanto o Google Password Manager como os gestores de palavras-passe dedicados sinalizam automaticamente através da deteção de reutilização.
Veredito: qual das três ferramentas escolher em 2026
Com base na cobertura de dados, no preço e nas limitações geográficas analisadas, a recomendação prática para a maioria dos leitores em Portugal é usar o Have I Been Pwned como base (pela dimensão da base de dados, 17,8 mil milhões de contas contra os 4 mil milhões da Google) e complementar com o Mozilla Monitor para receber alertas automáticos sem ter de visitar o site manualmente. O Google Password Manager mantém-se como uma verificação útil e gratuita para quem já guarda palavras-passe no Chrome, mas não deve ser a única linha de defesa depois do encerramento do Dark Web Report em fevereiro de 2026, que reduziu significativamente o alcance da monitorização da Google fora do simples cofre de palavras-passe.
Para utilizadores nos Estados Unidos com orçamento disponível, o Mozilla Monitor Plus, a partir de 8,99 dólares por mês, acrescenta uma camada extra de remoção de dados em corretores que nenhuma das outras duas opções cobre. Para todos os outros, e sobretudo para quem lê a partir de Portugal, a combinação gratuita de HIBP mais Mozilla Monitor cobre bem mais de 95% dos cenários reais de exposição de dados, sem custo nenhum.
Fica ainda uma lição mais ampla por trás desta comparação: em 2026, a deteção de fugas de dados deixou de ser um nicho para especialistas em segurança e passou a ser uma funcionalidade quase básica, esperada em qualquer navegador ou gestor de palavras-passe. O encerramento do Dark Web Report da Google mostra que nem todas as apostas nesta área sobrevivem, e que a utilidade real de uma ferramenta se mede pela clareza com que traduz um alerta técnico numa ação concreta para quem a usa. Entre as três analisadas, o HIBP continua a ganhar pela escala e pela transparência, o Mozilla Monitor pela facilidade de uso gratuita, e o Google Password Manager pela integração imediata em milhões de contas Chrome já existentes.
Perguntas frequentes
O Have I Been Pwned é seguro de usar?
Sim. O site nunca pede a palavra-passe da conta que estás a verificar, apenas o endereço de email, e a funcionalidade Pwned Passwords usa um sistema de k-anonimato que verifica apenas um fragmento do hash da palavra-passe, sem nunca a enviar por inteiro para o servidor.
O Firefox Monitor ainda existe com esse nome?
Não. O serviço foi rebatizado como Mozilla Monitor, mas a funcionalidade principal mantém-se: continua a usar a base de dados do HIBP para gerar alertas de fugas de dados.
O Google Password Manager substitui o Have I Been Pwned?
Não completamente. O Google Password Manager só verifica palavras-passe já guardadas no cofre da Google, enquanto o HIBP verifica qualquer email introduzido contra a totalidade da sua base de dados de violações, independentemente de onde as palavras-passe estão guardadas.
O que aconteceu ao Dark Web Report da Google?
A Google encerrou essa funcionalidade do Google One: a recolha de novos dados parou a 15 de janeiro de 2026 e todos os relatórios existentes foram eliminados a 16 de fevereiro de 2026. A Password Checkup dentro do Gestor de Palavras-passe do Google mantém-se ativa e não foi afetada.
O Mozilla Monitor Plus está disponível em Portugal?
Não. O plano pago Monitor Plus, focado em remoção automática de dados junto de corretores de dados, está limitado aos Estados Unidos em 2026, porque a maioria desses corretores só opera nesse mercado. Utilizadores em Portugal só têm acesso à camada gratuita de alertas.
Quanto custa usar a API do Have I Been Pwned?
A API comercial do HIBP tem escalões de preço variáveis consoante o volume de pedidos, geridos diretamente por Troy Hunt na página oficial da API v3. Não existe um preço único fixo. Deve ser consultado diretamente na documentação porque os valores podem mudar.
É seguro inserir o meu email nestes três serviços?
Sim, nos três casos o email é usado apenas para consulta ou registo de alertas, e os três operadores (Troy Hunt, Mozilla e Google) têm políticas de privacidade públicas. Como referido, o tratamento destes dados por parte de utilizadores na União Europeia está protegido pelo RGPD, incluindo o direito a pedir o apagamento do registo de monitorização a qualquer momento.
Qual destes serviços deteta uma nova fuga de dados mais depressa?
Não existe um estudo independente formal que meça a velocidade relativa entre os três, mas como o Mozilla Monitor depende diretamente da base do HIBP, os dois ficam sempre atualizados ao mesmo tempo. O Google Password Manager segue um calendário próprio, com o seu próprio processo de indexação de credenciais comprometidas, pelo que pode assinalar uma palavra-passe específica antes ou depois do HIBP, consoante a origem da fuga.
Preciso de usar as três ferramentas ao mesmo tempo?
Não é obrigatório, mas é a combinação mais completa e continua a ser gratuita. O HIBP e o Mozilla Monitor cobrem a deteção de fugas ligadas ao teu email, enquanto o Google Password Manager verifica especificamente as palavras-passe guardadas no Chrome. Como cada um cobre uma fatia ligeiramente diferente do problema, usá-los em conjunto reduz o risco de um ponto cego, sem custo adicional. Reconhecer os sinais de um ataque de phishing subsequente a uma fuga também ajuda. Já explicámos isso em detalhe no nosso guia sobre phishing e engenharia social.




