Skip to main content
Todos os Termos Glossary

Session Storage

Definition

O Session Storage é uma API de armazenamento web que mantém uma área de armazenamento separada para cada origem, disponível durante a sessão da página. Ao contrário do Local Storage, os dados persistem apenas enquanto a janela do navegador permanece aberta. Embora seja mais temporário que o Local Storage, ainda exige cuidados de segurança para os dados sensíveis armazenados.

O que é o Session Storage

O Session Storage é uma API de Web Storage quase idêntica ao Local Storage na sua forma: pares chave-valor de texto síncronos, restritos a uma origem, lidos através de window.sessionStorage. A diferença está no tempo de vida e no âmbito. Os dados existem apenas durante a sessão da página, o que na prática significa uma única aba ou janela. Fechar essa aba limpa o armazenamento, e uma segunda aba aberta no mesmo site recebe o seu próprio Session Storage vazio e independente, em vez de partilhar os dados da primeira aba. Recarregar ou navegar dentro da mesma aba preserva-o. Isto torna o Session Storage uma escolha natural para estado de curta duração e por aba, como o progresso de um formulário de vários passos ou uma indicação de interface única que não deve vazar entre abas.

Por que é importante para a segurança

O tempo de vida por aba, com limpeza automática, estreita ligeiramente a janela de exposição em comparação com o Local Storage, mas o risco central mantém-se inalterado: qualquer JavaScript em execução na origem consegue ler toda a área do Session Storage, e esta não pode ser marcada como HttpOnly. Um payload de cross-site scripting ou um script third-party malicioso a executar na mesma aba consegue despejar todas as chaves enquanto a aba estiver aberta. Os valores são guardados sem encriptação e em texto simples. Assim, embora um token de sessão no Session Storage desapareça quando a aba é fechada, permanece totalmente legível para um script hostil enquanto o utilizador mantiver essa aba ativa, o que muitas vezes é toda a sessão de trabalho.

Como usá-lo de forma segura

Prefira o Session Storage ao Local Storage quando os dados realmente só precisam de sobreviver dentro de uma aba, uma vez que o tempo de vida mais curto reduz o raio de impacto de um valor roubado. Ainda assim, não o trate como um cofre seguro: mantenha as credenciais de autenticação reais em cookies HttpOnly e Secure, e guarde aqui apenas estado de trabalho não sensível. Valide e codifique qualquer valor que leia de volta antes de tocar no DOM, para evitar XSS baseado no DOM. Uma Content Security Policy rigorosa reduz a probabilidade de que um script não confiável sequer chegue a correr. A análise ao nível do payload que a cside faz aos scripts third-party ajuda aqui, ao sinalizar um script de fornecedor que comece a ler armazenamento do navegador que não tem razão nenhuma para tocar.

Definição

Qual é a diferença entre Session Storage e Local Storage?

Ambos guardam pares chave-valor de texto por origem e são legíveis por qualquer script nessa origem. O Local Storage persiste até ser explicitamente apagado e é partilhado por todas as abas da origem. O Session Storage está isolado numa única aba e é apagado quando essa aba fecha, o que lhe dá um tempo de vida mais curto e restrito.

Definição

O Session Storage persiste depois de recarregar a página?

Sim. Recarregar a página ou navegar dentro da mesma aba mantém o Session Storage intacto, porque a sessão da página continua. Só é apagado quando a própria aba ou janela é fechada, ou quando o armazenamento é limpo por programação ou pelo utilizador.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário