Quando você se autentica em um site, uma sessão é criada. As sessões são gerenciadas em dispositivos por meio do uso de tokens de sessão ou cookies, que são apenas um identificador que seu dispositivo fornece ao site para informá-lo qual dispositivo está fazendo a solicitação. Quando o site vê o identificador, ele sabe que se refere a uma sessão específica e mantém você conectado.
Dica: é por isso que é importante manter os tokens de sessão privados. Se um invasor puder obter acesso a um token de sessão, ele poderá fornecê-lo ao servidor e ele não poderá saber se o invasor não é legítimo, a menos que outros métodos de verificação sejam usados em conjunto.
Os tokens de sessão geralmente são criados com um tempo de expiração para que sua sessão não seja válida para sempre. Isso ajuda a reduzir o risco de qualquer token de sessão individual ser comprometido por um invasor enquanto ainda é válido e reduz a necessidade do servidor de rastrear todos os tokens de sessão válidos.
Geralmente, os tokens de sessão também expiram quando você clica no botão “logout”, no entanto, alguns sites não fazem isso corretamente e, portanto, pode ser possível usar um token de sessão antigo mesmo após o usuário ter feito o logout.
ProtonMail expira automaticamente tokens de sessão após duas semanas de inatividade ou após seis meses, embora a alteração de sua senha redefina explicitamente o cronômetro de seis meses. Para ajudá-lo a gerenciar manualmente o risco de sessões válidas serem comprometidas, ProtonMail permite que você veja uma lista de todas as sessões atualmente válidas e finalize-as.
Para acessar sua lista de sessões, clique em “Configurações” na barra superior e mude para a guia “Segurança”. Você pode encontrar a seção “Gerenciamento de sessão” à direita da janela. Aqui você pode ver uma lista de todas as sessões atualmente válidas, para qual plataforma elas se destinam, para qual conta de usuário se destinam e quando foram criadas. Você pode excluir sessões individuais clicando no link “Revogar” relevante ou pode revogá-las todas clicando em “Revogar todas as outras sessões”. Qualquer uma das opções exigirá que você insira novamente sua senha para confirmar a legitimidade da solicitação.
Revogar sessões individuais ou todas as outras sessões na guia “Segurança” das configurações.