O token de login do BloodLink guarda minha senha ou tipo sanguíneo?
Não. O token de sessão guarda apenas o identificador da conta, e-mail, nome e o tipo de perfil (doador ou administrador) — nenhum dado sensível como senha ou tipo sanguíneo fica armazenado nesse token.
O token que mantém você logado no BloodLink foi projetado para carregar o mínimo de informação necessária, seguindo boas práticas de segurança.
O que o token de sessão contém
- Identificador único da sua conta
- Seu e-mail
- Seu nome
- O tipo de perfil (doador comum ou administrador)
O que o token NÃO contém
- Sua senha, mesmo em formato criptografado
- Seu tipo sanguíneo
- Qualquer outro dado sensível protegido pela LGPD
Por que manter o token enxuto é importante
Esse token fica guardado em um cookie no seu navegador. Quanto menos dado sensível ele carrega, menor o impacto caso, por algum cenário excepcional, esse token fosse exposto — dados como tipo sanguíneo e senha continuam protegidos no banco de dados do servidor, nunca trafegando dentro do próprio token de sessão.
Como o BloodLink sabe meu tipo sanguíneo, então, se não está no token?
Sempre que uma informação sensível como o tipo sanguíneo é necessária (por exemplo, para checar compatibilidade com uma campanha), o sistema busca esse dado diretamente no banco de dados a partir do identificador da sua conta, em vez de carregar essa informação no token que fica salvo no seu navegador.
Isso é uma prática recomendada de segurança
Manter tokens de sessão com o mínimo de dados possível é uma prática amplamente recomendada, reduzindo a superfície de exposição em caso de qualquer incidente de segurança do lado do cliente.