A.4 — Autenticação: sessões, cookies, JWT, OAuth

Como o app sabe quem é você depois do login:

  • Sessão + cookie: o servidor guarda a sessão e manda um cookie (o "crachá"). Flags HttpOnly/Secure/SameSite protegem o cookie.
  • JWT: um crachá assinado que carrega os dados (Módulo 0, 0.7). exp e role têm que ser validados; o segredo é sagrado.
  • OAuth2 / OIDC: login delegado ("entrar com Google"). Pontos frágeis: redirect_uri mal validado, falta de state (CSRF de login), falta de PKCE em SPA/mobile (aparece na Fase 5, Ex. 47).

entre para marcar esta aula como concluída.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico