Identidade validada no servidor
O email escrito num formulário não é tratado como prova de identidade. A sessão autenticada é validada no servidor antes de permitir operações privadas.
Segurança
A arquitetura da UNTRACEO separa o que o navegador pode fazer das operações confiadas ao servidor. As proteções descritas aqui são princípios e controlos atuais, não uma certificação de segurança.
O email escrito num formulário não é tratado como prova de identidade. A sessão autenticada é validada no servidor antes de permitir operações privadas.
As políticas de acesso aplicam isolamento por conta. Operações privilegiadas e transições de estado ficam fora do controlo direto do navegador.
Segredos de aplicação e credenciais de fornecedores não são enviados para código público. As ligações usam mecanismos adequados ao fornecedor e são tratadas do lado do servidor.
Quando uma autorização, ligação ou prova não é suficiente, o sistema deve parar ou mostrar incerteza em vez de simular sucesso.
Os registos técnicos devem usar eventos e identificadores técnicos, evitando emails, resultados privados, credenciais e respostas brutas de fornecedores. O acesso e a retenção dos registos devem permanecer limitados.
Controlos de origem, repetição, abuso e limites operacionais ajudam a reduzir risco. Nenhum deles torna um serviço invulnerável; alterações de produção continuam dependentes de configuração e verificação próprias do ambiente.