Segurança e Confiança Jul 11, 2026 at 17:195Adicionar aos favoritos

Um thread popular no HN reacende a questão: como devemos autenticar um aplicativo em 2026? A resposta não é mais "JWT + refresh token". Panorama atualizado.
Em 2026, a "boa" forma de autenticar um aplicativo web depende de duas questões: (1) você é um app B2C de consumo ou um SaaS B2B? (2) você está disposto a operar seu próprio IdP ou depende de um provedor? Os padrões do meio dos anos 2020 (JWT sem estado + refresh no localStorage) estão obsoletos — por boas razões.
O tópico do HN retoma a discussão clássica e chega a uma convergência interessante: para a maioria dos apps, a pilha pragmática de 2026 é:
O que mudou estruturalmente são três coisas. Um: o fim do localStorage para tokens sensíveis (XSS = comprometimento total, não há mais debate). Dois: a maturidade das passkeys — a adoção no consumidor superou o limiar crítico nos principais ecossistemas (Google, Apple, Microsoft já implementaram), mesmo que nenhum tenha publicado números recentes detalhados. Três: os provedores de identidade hospedados (Clerk, WorkOS, Auth0) agora oferecem cobertura SSO/SCIM/passkeys pronta para uso que nenhuma equipe com menos de 5 pessoas deveria reimplementar.
Secure; HttpOnly; SameSite=Lax; prefixo __Host-. Rotação a cada escalada de privilégio.Três pontos principais. Um: se você está começando em 2026, use um provedor (Clerk, WorkOS, Stack Auth), a menos que haja uma razão regulatória específica. O tempo de engenharia economizado pode ser direcionado ao produto. Dois: se você tem uma pilha herdada de JWT no localStorage, planeje a migração para cookie de sessão — é um trabalho de segurança prioritário, não cosmético. Três: as passkeys estão prontas; ativá-las como opção agora e torná-las obrigatórias até 2027 no ambiente corporativo. A se observar: a padronização das passkeys entre plataformas (o verdadeiro entrave no B2B).
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.
Inicie sessão para se juntar à discussão.
Les passkeys ont l'air bien, mais comment ils se défendent contre le phishing ? Un pirate pourrait-il intercepter la connexion ?
Les passkeys, c'est bien, mais comment ça gère plusieurs appareils ? Faut-il toujours avoir son téléphone sur soi ?
Est-ce que les passkeys fonctionneront hors ligne ? Une solution de secours sera-t-elle nécessaire ?
Les passkeys ont l'air bien, mais je me demande comment ils vont s'intégrer avec les anciens systèmes d'authentification ?
Est-ce que les passkeys peuvent vraiment tenir la route pour les très grosses applications ?
Les passkeys sont-ils vraiment fiables pour les très grosses applications ?