Skip to main content
Blog
Blog

Ferramentas de deteção de partilha de palavras-passe para SaaS: o que funciona e o que não funciona

A impressão digital de dispositivo apanha colegas a partilhar um login de SaaS em vários computadores, o abuso que as ferramentas baseadas em IP e só de autenticação não detetam.

Aug 07, 2026 6 min read
Ferramentas de deteção de partilha de palavras-passe para SaaS: o que funciona e o que não funciona
Índice

Resumo: flagrar um login SaaS em vários desktops

  • Contando a coisa errada: Limites de sessões concorrentes não pegam compartilhamento de senha, porque quem compartilha quase nunca loga no mesmo segundo. Um time de oito em revezamento vive tranquilo sob um teto de duas sessões. Você está contando a coisa errada.
  • A contagem de dispositivos: A cside monta uma fingerprint de hardware com mais de 250 sinais por sessão e devolve contagem de dispositivos por conta via API, com 1.000 chamadas por mês no plano grátis. Oito colegas em um login produzem oito fingerprints distintas do mesmo IP do escritório.
  • Ofereça, não bloqueie: Não bloqueie a conta, ofereça um assento. Quando a API sinalizar um novo dispositivo em conta que já tem três, mostre o prompt de seat expansion no instante em que a sessão chega. Silencioso para o usuário real, sinal duro para a conversa de finanças.

Sem tempo? Veja a deteção sem fricção de partilha de contas da cside. Cobre tudo o que se segue numa única implementação.

As ferramentas de deteção de partilha de palavras-passe identificam quando várias pessoas iniciam sessão com um único conjunto de credenciais para evitar comprar lugares adicionais. Esta é a forma mais comum de abuso de lugares em software licenciado por utilizador, e escapa à maioria dos controlos habituais. Os utilizadores têm credenciais válidas, passam a MFA quando esta é exigida e as suas sessões parecem normais. O único sinal que os denuncia é que uma única conta aparece em vários dispositivos físicos distintos num curto espaço de tempo.

Tipo de ferramentaComo funcionaNão deteta partilha na mesma redeRequer implementação personalizadaNível gratuito
cside (impressão digital de dispositivo)Sinais de hardware ao nível do navegador por sessãoNãoNão (sinal de diversidade integrado via API)Sim (1,000 chamadas/mês)
Limites de sessões concorrentesBloqueia mais de N sessões ativas em simultâneoNão (o uso sequencial contorna-o)NãoDepende da plataforma
Deteção baseada em IPSinaliza contas que iniciam sessão a partir de vários IPsSim (rede de escritório partilhada)NãoDepende da plataforma

As três ferramentas que as equipas de SaaS experimentam primeiro (e porque ficam aquém)

Os limites de sessões concorrentes são a primeira linha de defesa mais comum. Permite uma ou duas sessões ativas por conta e bloqueia inícios de sessão adicionais. O problema é que quem partilha palavras-passe raramente opera em simultâneo. Partilham as credenciais e iniciam sessão em momentos diferentes ao longo do dia. O acesso sequencial nunca atinge o limite de concorrência. Uma equipa de oito pessoas a partilhar um único login pode operar confortavelmente dentro de um limite de duas sessões, desde que não estejam todas a trabalhar exatamente no mesmo momento.

A deteção baseada em IP sinaliza contas que se autenticam a partir de vários endereços IP. Isto apanha algumas anomalias geográficas, mas falha por completo o padrão de partilha empresarial mais comum. Oito colegas no mesmo escritório usam uma única ligação à Internet. As suas sessões chegam todas a partir de um único IP. A deteção por IP vê uma única origem e não levanta qualquer sinal. Para equipas que usam uma VPN empresarial, a situação é a mesma: todo o tráfego sai da gateway da VPN com um único endereço IP.

As plataformas de autenticação como o Okta ou o Azure AD verificam a credencial e, opcionalmente, um segundo fator. São eficazes a impedir tentativas de início de sessão não autorizadas, mas não têm visibilidade sobre se o titular autorizado da conta está a partilhar as suas credenciais. Se um utilizador reencaminhar um OTP para um colega, ou o colega operar durante uma sessão já autenticada, a plataforma de autenticação vê uma sessão válida e não faz nada.

O que realmente funciona: impressão digital de dispositivo

Cada dispositivo físico (portátil, computador de secretária ou estação de trabalho) tem uma combinação distinta de GPU, CPU, tipos de letra, resolução de ecrã, hardware de áudio e comportamento de renderização de canvas. Uma ferramenta de impressão digital ao nível do navegador lê estes sinais durante cada sessão e produz um identificador de dispositivo estável. Esse identificador persiste apesar da limpeza de cookies, do modo de navegação anónima e das ligações VPN, porque provém do hardware físico e não de estado armazenado.

Quando associa cada evento de autenticação à respetiva impressão digital de dispositivo e monitoriza quantas impressões digitais distintas surgem por conta numa janela temporal deslizante, a partilha de palavras-passe torna-se visível. Um utilizador num dispositivo produz uma impressão digital consistente. Oito colegas a partilhar um único login produzem oito impressões digitais distintas, cada uma com um perfil de hardware diferente.

O limiar de sinalização é configurável. Duas impressões digitais distintas em 24 horas podem ser normais, por exemplo um utilizador com um portátil e um computador de secretária. Cinco impressões digitais distintas em 24 horas não é um cenário plausível para um único utilizador.

cside para deteção de partilha de palavras-passe em SaaS

A deteção de partilha de contas da cside constrói uma impressão digital de dispositivo a partir de mais de 250 sinais do navegador por sessão e expõe, através da sua API, um sinal de diversidade de dispositivos por conta. A sua aplicação vê a impressão digital de dispositivo atual, se esse dispositivo já é conhecido para a conta e quantos dispositivos distintos foram vistos na janela temporal que configurar.

Este é o sinal de que o seu fluxo de expansão de lugares precisa. Quando a API sinaliza um novo dispositivo numa conta que já tem três dispositivos conhecidos, a sua aplicação pode mostrar um pedido: esta conta está a ser acedida a partir de um novo dispositivo, deseja adicionar um lugar? A deteção mantém-se passiva e silenciosa, e não acrescenta qualquer atrito para os utilizadores legítimos de um único dispositivo.

A cside integra-se como uma única etiqueta de script, e o veredito está disponível em tempo real, para que o pedido possa aparecer no momento em que a sessão do novo dispositivo é detetada, em vez de numa notificação atrasada.

Lista de verificação do comprador para deteção de partilha de palavras-passe

  • Deteta partilha em redes partilhadas? A impressão digital de dispositivo sim; a deteção por IP não.
  • Funciona sem imposição de sessões concorrentes? Pode querer despoletar pedidos em vez de bloquear sessões.
  • O sinal de diversidade está integrado na API ou precisa de lógica de backend personalizada?
  • Consegue configurar o limiar? Dois dispositivos e cinco dispositivos têm implicações de negócio diferentes.
  • Lida com sessões móveis? Um utilizador num navegador móvel tem uma impressão digital distinta da do seu computador de secretária, por isso a lógica do seu limiar deve prever isso.

Leitura relacionada

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

As ferramentas de impressão digital de dispositivo são a abordagem mais fiável. A cside gera uma impressão digital estável derivada do hardware por sessão e devolve, através da API, uma contagem de dispositivos por conta, o que permite deteção em tempo real e pedidos de expansão de lugares. Os limites de sessões concorrentes, a deteção por IP e as plataformas de autenticação falham todos os cenários de partilha mais comuns porque operam sobre sinais que não o dispositivo físico.

A impressão digital é recolhida silenciosamente durante cada sessão, incluindo sessões de dispositivos reconhecidos. Os utilizadores que acedem sempre a partir do mesmo portátil ou computador de secretária produzem uma impressão digital consistente que fica associada ao histórico da sua conta. Apenas as sessões de impressões digitais novas e não reconhecidas produzem um sinal de deteção, e é a aplicação que decide a resposta, que pode ser um pedido de novo lugar em vez de um bloqueio.

Não. A impressão digital de dispositivo da cside é derivada de sinais de hardware como a renderização da GPU, as métricas de tipos de letra e a saída WebGL, que são os mesmos no modo de navegação anónima e numa sessão normal. O modo de navegação anónima impede o armazenamento de cookies, mas não altera o hardware físico em que o navegador está a ser executado. A impressão digital produzida numa sessão anónima corresponde à produzida numa sessão normal no mesmo dispositivo.

Depende do produto e da base de utilizadores. Uma ferramenta de secretária de um único dispositivo pode sinalizar com duas impressões digitais distintas em 24 horas. Um produto usado em portátil e telemóvel pode definir o limiar em três. A maioria das equipas sinaliza com três ou mais impressões digitais distintas numa janela de 24 horas como indicador fiável de partilha ativa em vez de uso normal em vários dispositivos. Os parâmetros configuráveis de janela temporal e limiar da cside permitem-lhe ajustar isto ao seu contexto.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário