Segurança de login: reveja também a recuperação
O que considerar
Liste registo, entrada, reposição de palavra-passe, mudança de e-mail e encerramento da conta. Atribua cada etapa, incluindo o fornecedor de identidade. Externalizar o login não cobre automaticamente todo o ciclo.
Como verificar
O OWASP recomenda autenticação multifator, limitação de tentativas e nova autenticação para ações sensíveis. Avalie uma política coerente, incluindo o efeito de bloqueios sobre utilizadores legítimos.
Próximas ações
Documente o que o suporte pode fazer perante perda de acesso. Evite decisões improvisadas de identidade por mensagens comuns. Defina escalamento e ensaie recuperação com contas de teste.
Lista prática
- Incluir recuperação no âmbito
- Proteger contas privilegiadas
- Definir alterações sensíveis
- Ensaiar escalamento do suporte
Pergunta frequente
Ativar multifator conclui o trabalho?
Não. Recuperação, alteração dos fatores e procedimentos de suporte precisam de proteções compatíveis.
Fonte e leitura adicional
OWASP Authentication Cheat SheetInformação educativa geral, não uma conclusão sobre os seus sistemas. Os testes exigem âmbito acordado e autorização.