Quando eu faço logout do BloodLink, minha sessão é realmente invalidada?
Sim. Além de apagar o cookie do navegador, o logout remove o registro da sessão do banco de dados do servidor — o token antigo deixa de funcionar mesmo que alguém ainda tivesse uma cópia dele.
Alguns sites apenas apagam o cookie do navegador no logout, mas o token continuaria tecnicamente válido se alguém tivesse uma cópia dele — o BloodLink vai além disso.
Como funciona o logout completo
Ao clicar em sair, o BloodLink faz duas coisas:
1. Remove o registro daquela sessão específica do banco de dados do servidor 2. Apaga o cookie de sessão do seu navegador
Por que a remoção no banco de dados importa
Mesmo que o token JWT em si ainda estivesse tecnicamente "assinado corretamente" até sua data de expiração, o sistema verifica se a sessão correspondente ainda existe no banco de dados antes de considerar você autenticado — como o registro foi removido no logout, esse token perde a validade imediatamente, não apenas quando expirar naturalmente.
Isso protege contra o quê
- Um token capturado por algum meio malicioso antes do logout deixa de funcionar assim que você sai da conta
- Reduz o risco de uma sessão "fantasma" continuar ativa em segundo plano depois que você pediu para sair
E se eu estiver logado em outro dispositivo?
O logout em um dispositivo remove apenas a sessão específica daquele dispositivo — se você também está logado em outro aparelho, aquela outra sessão continua ativa normalmente, já que cada login gera seu próprio registro de sessão independente.