Cuando se autentica en un sitio web, se crea una sesión. Las sesiones se administran en los dispositivos mediante el uso de tokens de sesión o cookies que son solo un identificador que su dispositivo proporciona al sitio web para que sepa qué dispositivo está realizando la solicitud. Cuando el sitio web ve el identificador, sabe que se refiere a una sesión específica y lo mantiene conectado.
Sugerencia: Por eso es importante mantener la privacidad de los tokens de sesión. Si un atacante puede obtener acceso a un token de sesión, puede proporcionárselo al servidor y no puede decir que el atacante no es legítimo a menos que se utilicen otros métodos de verificación en conjunto.
Los tokens de sesión a menudo se crean con un tiempo de caducidad para que su sesión no sea válida para siempre. Esto ayuda a reducir el riesgo de que un atacante ponga en peligro cualquier token de sesión individual mientras aún sea válido y reduce el requisito del servidor de rastrear todos los tokens de sesión válidos.
Generalmente, los tokens de sesión también caducan cuando hace clic en el botón "cerrar sesión", sin embargo, algunos sitios web no lo hacen correctamente y, por lo tanto, es posible utilizar un token de sesión antiguo incluso después de que el usuario haya cerrado la sesión.
ProtonMail expira automáticamente los tokens de sesión después de dos semanas de inactividad o después de seis meses, aunque cambiar su contraseña restablece explícitamente el temporizador de seis meses. Para ayudarlo a administrar manualmente su riesgo de que las sesiones válidas se vean comprometidas, ProtonMail le permite ver una lista de todas las sesiones válidas actualmente y finalizarlas.
Para acceder a su lista de sesiones, haga clic en "Configuración" en la barra superior, luego cambie a la pestaña "Seguridad". Puede encontrar la sección "Gestión de sesiones" a la derecha de la ventana. Aquí puede ver una lista de todas las sesiones válidas actualmente, para qué plataforma son, para qué cuenta de usuario son y cuándo fueron creadas. Puede eliminar sesiones individuales haciendo clic en el enlace "Revocar" correspondiente o puede revocarlas todas haciendo clic en "Revocar todas las demás sesiones". Cualquiera de las opciones requerirá que vuelva a ingresar su contraseña para confirmar la legitimidad de la solicitud.
Revoque sesiones individuales o todas las demás sesiones en la pestaña "Seguridad" de la configuración.