Blog Metlivi

Mapeie a dependência antes de usar ou remover o login

“Continuar com o Google” ou “Iniciar sessão com a Apple” evita administrar mais uma senha, porém torna a entrada no aplicativo dependente da relação entre provedor de identidade e serviço. Essa relação não é igual a uma permissão opcional de dados, uma sessão já aberta, as conversas guardadas pelo aplicativo ou a exclusão da conta. Desenhe um triângulo entre provedor, aplicativo e email ou aparelho de recuperação. Depois complete uma matriz com entrada atual, identificador usado, alternativa, permissões, sessões e consequência informada da desvinculação. O ponto prático é saber quem controla cada etapa.

27 de agosto de 20269 min de leituraCasa, segurança, pets e vida sustentávelPor Metlivi Editorial Team
Seção 1

Separe autenticação de autorização opcional

Na identidade federada, o provedor envia ao aplicativo uma afirmação de identidade ou autenticação. O NIST SP 800-63C descreve provedor e parte dependente como papéis diferentes. O aplicativo pode receber um identificador estável e atributos escolhidos para associar a conta. Uma tela próxima ainda pode pedir autorização para outros dados. Autorização OAuth não vira autenticação; a RFC 9700 trata de proteções próprias para redirecionamentos, clientes e tokens. Crie linhas distintas para identidade de entrada, atributos básicos, permissões opcionais, vínculo de contas e sessões do aplicativo. Retirar um acesso não remove necessariamente o login, e usar o botão do provedor não libera automaticamente todos os dados.

Seção 2

Confirme o identificador e o limite de contas duplicadas

Veja se o aplicativo mostra o email habitual, um endereço privado de encaminhamento, uma referência do provedor ou outro identificador. Não copie o valor completo em nota pública. Se você se cadastrou antes com senha e agora usa o botão externo, consulte a ajuda atual para saber se a ação vincula a conta existente ou cria outra. Emails parecidos não provam fusão. Uma duplicata pode separar assinatura, conversas, configurações e exclusão. Cancele uma confirmação de união que não esteja clara. Para pedir suporte, use o contato do desenvolvedor na loja oficial e forneça somente uma referência não sensível, nunca texto de conversa, código temporário ou token.

Seção 3

Audite o triângulo de recuperação

A conta do provedor pode depender de outro email, telefone, autenticador, chave ou aparelho confiável. O aplicativo de companhia pode manter uma recuperação própria. Anote separadamente o caminho que restaura o provedor, o que restaura o aplicativo e os aparelhos com sessão. Considere mudanças comuns: trocar email, perder aparelho, abandonar uma caixa postal ou encerrar uma identidade gerenciada por organização. Se o aplicativo oferecer senha independente ou segundo método, acrescente apenas por uma sessão confiável, saia e comprove que ele abre a mesma conta. Senhas, tokens e códigos de recuperação não devem ficar em chats, capturas ou notas comuns. Uma alternativa só conta depois desse teste.

Seção 4

Preencha cinco linhas antes de desvincular

As linhas são acesso alternativo comprovado, identificador atual do provedor, permissões opcionais, sessões ativas, dados e assinatura do aplicativo. A ajuda do Google separa Entrar com Google, contas vinculadas e acesso de terceiros aos dados Google; remover a conexão não apaga dados já mantidos pelo outro serviço. A Apple permite ver aplicativos, informações compartilhadas e interromper o uso do seu login, mas o acesso posterior depende de cada aplicativo. Portanto, o botão de remover do provedor não substitui exportação, assinatura, encerramento de sessões ou exclusão dentro do aplicativo. Guarde nomes de telas, datas e resultados observáveis, não segredos ou conteúdo privado.

Seção 5

Desvincule em ordem recuperável e teste

Primeiro confirme que a alternativa abre a conta existente ou obtenha a transição publicada pelo aplicativo. Exporte somente o necessário pelo canal oficial e confira a assinatura à parte. Encerre sessões antigas e então altere a relação na tela documentada. Em um perfil novo do navegador ou segundo aparelho próprio, teste o botão anterior, as sessões que permaneceram e o novo acesso. Verifique se não surgiu uma conta duplicada vazia. Para sair completamente, execute depois a exclusão da conta no aplicativo como ação separada. Reveja o triângulo quando mudarem provedor, recuperação, aparelho principal ou método de entrada; não é necessário observar continuamente sem mudança concreta.

Perguntas relacionadas

Perguntas frequentes

Desvincular o login exclui a conta do aplicativo?

Em geral são ações separadas; confirme o processo próprio do aplicativo.

O login externo autoriza todos os dados do provedor?

Não. Autenticação e permissões opcionais são relações diferentes.

O que vem primeiro antes de desvincular?

Um acesso alternativo testado que abra exatamente a conta existente.

Leituras relacionadas

Continue explorando o tema