Causa: Frontend recebeu segredo de longa duração
Melhoria: Prefira cookie HttpOnly para sessão web e reduza vida e escopo de credenciais.
Quem autentica, quem emite e o que acontece quando expira
Distinguir cookie, sessão, access token, refresh token e autorização, observando expiração e roubo de credencial.
Cleiton entra pelo provedor corporativo. O provedor comprova identidade e o backend cria uma sessão ou aceita um access token. A API ainda recalcula se aquela identidade pode agir sobre a OS 742.
Atividade do usuário não torna um access token eterno. Renovação é uma nova decisão controlada, e não a edição silenciosa do token antigo.
Altere uma variável, antecipe o efeito e compare com o indicador. A escala mostra pressão relativa, não uma garantia de segurança.
Causa: Frontend recebeu segredo de longa duração
Melhoria: Prefira cookie HttpOnly para sessão web e reduza vida e escopo de credenciais.
Causa: Backend confundiu identidade com permissão
Melhoria: Autorize cada recurso e função no servidor; negue por padrão.
Projete revogação quando um celular corporativo for perdido, sem depender de esperar todo token expirar.
Diagrama de sequência e matriz de ameaças com roubo, replay, CSRF, XSS, expiração e revogação.