Como o app sabe quem é você depois do login:
- Sessão + cookie: o servidor guarda a sessão e manda um cookie (o "crachá"). Flags
HttpOnly/Secure/SameSiteprotegem o cookie. - JWT: um crachá assinado que carrega os dados (Módulo 0, 0.7).
experoletêm que ser validados; o segredo é sagrado. - OAuth2 / OIDC: login delegado ("entrar com Google"). Pontos frágeis:
redirect_urimal validado, falta destate(CSRF de login), falta de PKCE em SPA/mobile (aparece na Fase 5, Ex. 47).