Sessões e expiração: o equilíbrio entre segurança e conveniência
Pedir login a cada 10 minutos irrita; deixar a sessão aberta para sempre é arriscado. Veja como equilibrar segurança e conveniência nas sessões.
Por Equipe We Codex3 min de leitura
Quanto tempo uma pessoa deve continuar logada? A resposta depende do que o sistema protege. Um app de banco e um app de receitas não devem ter a mesma política — mas ambos precisam de uma política pensada.
Dois prazos diferentes
- Expiração por inatividade: a sessão termina depois de um tempo sem uso.
- Expiração absoluta: mesmo com uso contínuo, depois de um período máximo é preciso entrar de novo.
Tokens de acesso e de renovação
O padrão em APIs e apps:
- 1.Token de acesso curto (minutos), usado em cada requisição.
- 2.Token de renovação mais longo, guardado com mais segurança, usado para obter novos tokens de acesso.
- 3.Rotação: a cada renovação, um novo token de renovação; o antigo deixa de valer.
Os detalhes de JWT estão em JWT: as armadilhas que deixam sua API aberta e o armazenamento seguro em Onde guardar tokens no celular: Keychain, Keystore e SecureStore.
Quando encerrar sessões
- Troca de senha: todas as sessões, exceto a atual.
- Suspeita de invasão: todas.
- Logout: a sessão daquele aparelho, no servidor também.
Reautenticação para ações sensíveis
Mesmo com sessão longa, peça senha ou biometria para trocar e-mail, senha, dados de pagamento ou ver informações muito sensíveis (Autenticação em dois fatores: implementar sem perder usuários).
Transparência
Mostre ao usuário os aparelhos conectados e permita encerrar sessões remotamente.
Veja Segurança Anti-Hacker da We Codex ou fale com a gente.
- Sessões
- Autenticação
- Segurança
- UX
Resolver de vez, com quem faz isso todo dia
Quer saber quão exposto está o seu sistema hoje?
Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.
Continue lendo
Tudo sobre Segurança- Ler artigo
Segurança3 min
JWT: as armadilhas que deixam sua API aberta
JWT é prático, mas cheio de detalhes que viram brecha: algoritmo aceito, expiração longa, token no lugar errado. As armadilhas mais comuns e como evitá-las.
- Ler artigo
Segurança3 min
Autenticação em dois fatores: implementar sem perder usuários
Senhas vazam. O segundo fator impede que uma senha vazada vire uma conta invadida. Veja como implementar 2FA sem afastar usuários.
- Ler artigo
Mobile3 min
Onde guardar tokens no celular: Keychain, Keystore e SecureStore
Token de acesso guardado em texto puro no celular é presente para quem tiver acesso ao aparelho. Veja onde e como guardar dados sensíveis em apps.