Resumo: flagrar um login SaaS em vários desktops
- Contando a coisa errada: Limites de sessões concorrentes não pegam compartilhamento de senha, porque quem compartilha quase nunca loga no mesmo segundo. Um time de oito em revezamento vive tranquilo sob um teto de duas sessões. Você está contando a coisa errada.
- A contagem de dispositivos: A cside monta uma fingerprint de hardware com mais de 250 sinais por sessão e devolve contagem de dispositivos por conta via API, com 1.000 chamadas por mês no plano grátis. Oito colegas em um login produzem oito fingerprints distintas do mesmo IP do escritório.
- Ofereça, não bloqueie: Não bloqueie a conta, ofereça um assento. Quando a API sinalizar um novo dispositivo em conta que já tem três, mostre o prompt de seat expansion no instante em que a sessão chega. Silencioso para o usuário real, sinal duro para a conversa de finanças.
Sem tempo? Veja a deteção sem fricção de partilha de contas da cside. Cobre tudo o que se segue numa única implementação.
As ferramentas de deteção de partilha de palavras-passe identificam quando várias pessoas iniciam sessão com um único conjunto de credenciais para evitar comprar lugares adicionais. Esta é a forma mais comum de abuso de lugares em software licenciado por utilizador, e escapa à maioria dos controlos habituais. Os utilizadores têm credenciais válidas, passam a MFA quando esta é exigida e as suas sessões parecem normais. O único sinal que os denuncia é que uma única conta aparece em vários dispositivos físicos distintos num curto espaço de tempo.
| Tipo de ferramenta | Como funciona | Não deteta partilha na mesma rede | Requer implementação personalizada | Nível gratuito |
|---|---|---|---|---|
| cside (impressão digital de dispositivo) | Sinais de hardware ao nível do navegador por sessão | Não | Não (sinal de diversidade integrado via API) | Sim (1,000 chamadas/mês) |
| Limites de sessões concorrentes | Bloqueia mais de N sessões ativas em simultâneo | Não (o uso sequencial contorna-o) | Não | Depende da plataforma |
| Deteção baseada em IP | Sinaliza contas que iniciam sessão a partir de vários IPs | Sim (rede de escritório partilhada) | Não | Depende da plataforma |
As três ferramentas que as equipas de SaaS experimentam primeiro (e porque ficam aquém)
Os limites de sessões concorrentes são a primeira linha de defesa mais comum. Permite uma ou duas sessões ativas por conta e bloqueia inícios de sessão adicionais. O problema é que quem partilha palavras-passe raramente opera em simultâneo. Partilham as credenciais e iniciam sessão em momentos diferentes ao longo do dia. O acesso sequencial nunca atinge o limite de concorrência. Uma equipa de oito pessoas a partilhar um único login pode operar confortavelmente dentro de um limite de duas sessões, desde que não estejam todas a trabalhar exatamente no mesmo momento.
A deteção baseada em IP sinaliza contas que se autenticam a partir de vários endereços IP. Isto apanha algumas anomalias geográficas, mas falha por completo o padrão de partilha empresarial mais comum. Oito colegas no mesmo escritório usam uma única ligação à Internet. As suas sessões chegam todas a partir de um único IP. A deteção por IP vê uma única origem e não levanta qualquer sinal. Para equipas que usam uma VPN empresarial, a situação é a mesma: todo o tráfego sai da gateway da VPN com um único endereço IP.
As plataformas de autenticação como o Okta ou o Azure AD verificam a credencial e, opcionalmente, um segundo fator. São eficazes a impedir tentativas de início de sessão não autorizadas, mas não têm visibilidade sobre se o titular autorizado da conta está a partilhar as suas credenciais. Se um utilizador reencaminhar um OTP para um colega, ou o colega operar durante uma sessão já autenticada, a plataforma de autenticação vê uma sessão válida e não faz nada.
O que realmente funciona: impressão digital de dispositivo
Cada dispositivo físico (portátil, computador de secretária ou estação de trabalho) tem uma combinação distinta de GPU, CPU, tipos de letra, resolução de ecrã, hardware de áudio e comportamento de renderização de canvas. Uma ferramenta de impressão digital ao nível do navegador lê estes sinais durante cada sessão e produz um identificador de dispositivo estável. Esse identificador persiste apesar da limpeza de cookies, do modo de navegação anónima e das ligações VPN, porque provém do hardware físico e não de estado armazenado.
Quando associa cada evento de autenticação à respetiva impressão digital de dispositivo e monitoriza quantas impressões digitais distintas surgem por conta numa janela temporal deslizante, a partilha de palavras-passe torna-se visível. Um utilizador num dispositivo produz uma impressão digital consistente. Oito colegas a partilhar um único login produzem oito impressões digitais distintas, cada uma com um perfil de hardware diferente.
O limiar de sinalização é configurável. Duas impressões digitais distintas em 24 horas podem ser normais, por exemplo um utilizador com um portátil e um computador de secretária. Cinco impressões digitais distintas em 24 horas não é um cenário plausível para um único utilizador.
cside para deteção de partilha de palavras-passe em SaaS
A deteção de partilha de contas da cside constrói uma impressão digital de dispositivo a partir de mais de 250 sinais do navegador por sessão e expõe, através da sua API, um sinal de diversidade de dispositivos por conta. A sua aplicação vê a impressão digital de dispositivo atual, se esse dispositivo já é conhecido para a conta e quantos dispositivos distintos foram vistos na janela temporal que configurar.
Este é o sinal de que o seu fluxo de expansão de lugares precisa. Quando a API sinaliza um novo dispositivo numa conta que já tem três dispositivos conhecidos, a sua aplicação pode mostrar um pedido: esta conta está a ser acedida a partir de um novo dispositivo, deseja adicionar um lugar? A deteção mantém-se passiva e silenciosa, e não acrescenta qualquer atrito para os utilizadores legítimos de um único dispositivo.
A cside integra-se como uma única etiqueta de script, e o veredito está disponível em tempo real, para que o pedido possa aparecer no momento em que a sessão do novo dispositivo é detetada, em vez de numa notificação atrasada.
Lista de verificação do comprador para deteção de partilha de palavras-passe
- Deteta partilha em redes partilhadas? A impressão digital de dispositivo sim; a deteção por IP não.
- Funciona sem imposição de sessões concorrentes? Pode querer despoletar pedidos em vez de bloquear sessões.
- O sinal de diversidade está integrado na API ou precisa de lógica de backend personalizada?
- Consegue configurar o limiar? Dois dispositivos e cinco dispositivos têm implicações de negócio diferentes.
- Lida com sessões móveis? Um utilizador num navegador móvel tem uma impressão digital distinta da do seu computador de secretária, por isso a lógica do seu limiar deve prever isso.








