Skip to main content
Blog
Blog

O que são sessões vinculadas ao dispositivo? Como travam o sequestro de sessão

Sessões vinculadas ao dispositivo ligam a sessão autenticada ao dispositivo que a criou, por isso um token roubado usado noutro dispositivo é rejeitado.

Aug 11, 2026 8 min read
O que são sessões vinculadas ao dispositivo? Como travam o sequestro de sessão
Índice

Resumo: segurança de sessões vinculadas ao dispositivo

  • A lacuna: A MFA é tratada como a linha de chegada da segurança de contas, mas no instante em que a autenticação termina ela deixa de ajudar, e cada token de sessão roubado após um desafio MFA válido continua a funcionar a partir de qualquer dispositivo na Internet.
  • O que a cside vê: As sessões vinculadas ao dispositivo da cside geram uma impressão digital derivada do hardware a partir da renderização de GPU, da entropia de canvas, das métricas de fontes e da saída WebGL que sobrevive à limpeza de cookies, ao modo anónimo e às VPN, porque é recalculada a partir do dispositivo em vez de ficar guardada em cookies.
  • A decisão: Se a sua postura contra tomada de contas termina na MFA, decida este trimestre se uma falha de XSS ou uma ferramenta man-in-the-browser que leve um token de sessão válido é um risco que está disposto a assumir na íntegra.

Sem tempo? Veja a deteção de account takeover da cside. Cobre tudo o que se segue numa única implementação.

Uma sessão vinculada ao dispositivo é uma sessão autenticada ligada ao dispositivo específico que a criou. Se o token de sessão for mais tarde apresentado a partir de um dispositivo diferente, a discrepância de impressão digital é detetada e a sessão é rejeitada ou enviada para um desafio de reforço. Isto fecha uma lacuna que a maioria da autenticação deixa em aberto: a janela após o início de sessão, quando um token válido pode ser roubado e reproduzido a partir de outro lugar.

Diagrama do ciclo de vida da sessão: a MFA verifica o início de sessão e, em seguida, a vinculação ao dispositivo associa o token de sessão a uma impressão digital derivada do hardware. O dispositivo original corresponde e a sessão continua, enquanto um token roubado reproduzido a partir de um segundo dispositivo gera uma discrepância de impressão digital e é rejeitado ou enviado para verificação reforçada.

CenárioO que a MFA fazO que a vinculação ao dispositivo faz
Credenciais roubadas antes do início de sessãoExige ao atacante um segundo fatorEspera que exista uma sessão para vincular
O atacante conclui a MFA no seu dispositivoPermite o acesso porque o desafio foi concluídoVincula a nova sessão ao dispositivo do atacante, por isso não corrige o início de sessão comprometido
Um token de sessão válido é roubado após a MFANão executa um novo desafio de início de sessãoDeteta uma discrepância de impressão digital quando o token é reproduzido noutro dispositivo
Um pedido válido vem do dispositivo originalJá concluiu a verificação no início de sessãoFaz corresponder a impressão digital guardada e permite que a sessão continue

A lacuna pós-autenticação que a vinculação ao dispositivo fecha

A MFA protege o evento de início de sessão. Confirma que a pessoa que submete as credenciais também controla um segundo fator nesse momento. Assim que a autenticação termina e é emitido um token de sessão, a MFA cumpriu a sua função. O próprio token é uma credencial ao portador, por isso qualquer parte que o detenha pode apresentá-lo ao servidor e obter uma resposta autenticada.

Os tokens de sessão são roubados por várias vias: cross-site scripting que lê cookies, proxies man-in-the-browser que capturam os tokens à medida que são definidos, armazenamento de dispositivo roubado e engenharia social que engana os utilizadores para os expor. Em cada caso, o atacante acaba com um token válido que foi emitido após um desafio de MFA legítimo. O desafio já ficou no passado. O token roubado continua a funcionar.

As sessões vinculadas ao dispositivo fecham essa lacuna. Mesmo quando um atacante detém um token válido, usá-lo a partir de um dispositivo diferente produz uma discrepância de impressão digital que o servidor consegue detetar. A sessão só é considerada de confiança quando provém do dispositivo que a criou.

Como funciona tecnicamente a vinculação ao dispositivo

A sessão é vinculada no momento da autenticação. Quando um utilizador inicia sessão, a impressão digital do dispositivo dessa sessão (derivada de sinais do navegador e do hardware) é registada juntamente com o token de sessão no armazenamento de sessões do servidor.

Em cada pedido posterior que apresenta o token, o servidor compara a impressão digital atual com a que foi registada no início de sessão. Se coincidirem, o pedido prossegue. Se não coincidirem, a sessão é invalidada ou é acionado um desafio de reforço.

A impressão digital usada para a vinculação tem de ser estável e derivada do hardware. Os identificadores baseados em cookies não servem, porque podem ser copiados juntamente com o token de sessão. Um atacante que rouba um cookie de sessão também pode roubar qualquer ID de dispositivo baseado em cookie que esteja no mesmo armazenamento. Uma impressão digital ao nível do navegador, derivada da renderização da GPU, da entropia do canvas, das métricas de tipos de letra e do resultado WebGL, não pode ser extraída do armazenamento de cookies, porque não está lá guardada. É recalculada a partir do hardware em cada sessão.

As sessões vinculadas ao dispositivo da cside geram uma impressão digital derivada do hardware no momento da criação da sessão e devolvem-na juntamente com o token de sessão através da sua API. O seu servidor regista a impressão digital com a sessão. Em cada pedido protegido, o script leve da cside recalcula a impressão digital para a sessão atual, e a sua aplicação compara-a com o valor armazenado. A cside não substitui o seu token de sessão. Dá-lhe um sinal de dispositivo forte o suficiente para saber se o token está a ser reproduzido num local onde não deveria estar.

Contra o que a vinculação ao dispositivo protege

Sequestro de sessão após XSS. Uma falha de cross-site scripting que permite a um atacante ler cookies de sessão não entrega uma sessão utilizável quando essa sessão está vinculada ao dispositivo. Reproduzir o token roubado a partir da máquina do atacante produz uma discrepância de impressão digital.

Captura de sessão man-in-the-browser. O malware de navegador que interceta uma sessão autenticada captura o token, mas não o sinal do dispositivo, porque o sinal é calculado a partir do hardware da vítima. O token roubado não coincide com a impressão digital do atacante.

Partilha de credenciais após a autenticação. Quando um utilizador legítimo entrega o seu token de sessão a um colega (comum em ferramentas empresariais onde adicionar um lugar exige ação de administrador), a sessão partilhada apresenta uma discrepância de dispositivo. Este é o problema da partilha de contas aplicado à camada da sessão em vez da camada de início de sessão.

Viagem impossível. Uma sessão criada em Londres e depois apresentada a partir de um dispositivo com características de rede de uma geografia diferente, dentro de um intervalo de tempo demasiado curto para uma viagem física, é detetável através da alteração da impressão digital combinada com sinais de rede.

Como as sessões vinculadas ao dispositivo e a MFA se complementam

A vinculação ao dispositivo protege a sessão após a autenticação. A MFA protege o evento de início de sessão durante a autenticação. Cobrem pontos diferentes do ciclo de vida da sessão, e uma postura completa contra a apropriação de contas precisa de ambas.

Um atacante que derrota a MFA através de um SIM swap ou de fadiga de notificações push e se autentica com sucesso recebe um token de sessão no seu próprio dispositivo. A vinculação ao dispositivo nessa sessão não ajuda, porque o dispositivo do atacante é a origem da sessão. A MFA é o controlo que importa nessa fase.

Um atacante que observa um utilizador legítimo concluir a MFA e depois rouba o token de sessão através de XSS é travado pela vinculação ao dispositivo, porque a sua impressão digital não coincide com a origem da sessão. A MFA já terminou e nada oferece neste ponto.

Junte as duas e a cobertura fica clara. A MFA trava, no início de sessão, os atacantes que não têm credenciais válidas ou não conseguem satisfazer o segundo fator. A vinculação ao dispositivo trava, depois do início de sessão, os atacantes que obtiveram uma sessão válida por outra via.

Leitura adicional

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Uma sessão vinculada ao dispositivo é uma sessão web autenticada ligada à impressão digital específica do dispositivo que a criou. Quando o token é apresentado a partir de um dispositivo com um perfil de hardware diferente, a discrepância é detetada e a sessão é rejeitada ou submetida a um desafio. A vinculação ao dispositivo impede que tokens de sessão roubados sejam reutilizados em dispositivos controlados pelo atacante.

A MFA protege o evento de início de sessão, verificando que o utilizador detém um segundo fator no momento da autenticação. A vinculação ao dispositivo protege a sessão depois de a autenticação estar concluída. Um token de sessão roubado pode contornar totalmente a MFA, porque o desafio de autenticação já ficou no passado. A vinculação ao dispositivo invalida os tokens roubados quando são usados a partir de um dispositivo diferente, tenha sido ou não concluída a MFA.

Não, se for implementada corretamente. Um utilizador que passa de um portátil para um computador de secretária ao longo do dia produz uma alteração de impressão digital na nova sessão. A resposta certa a uma alteração de impressão digital é um desafio de reforço, que pede ao utilizador para confirmar a sua identidade no novo dispositivo, em vez de um bloqueio automático. Os bloqueios automáticos servem contextos de alto risco, e os desafios de reforço servem as transições habituais entre vários dispositivos.

A cside deriva a impressão digital de vinculação de sessão a partir de sinais de hardware, incluindo o resultado da renderização em canvas, as características da GPU, o comportamento WebGL, as métricas de tipos de letra e o contexto de áudio. Estes sinais mantêm-se estáveis apesar da limpeza de cookies, do modo de navegação anónima e das ligações VPN, porque refletem o hardware físico e não um estado armazenado. É por isso que a impressão digital de vinculação não pode ser copiada do armazenamento de cookies juntamente com um token de sessão roubado.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário