Onde guardar tokens no celular: Keychain, Keystore e SecureStore
Token de acesso guardado em texto puro no celular é presente para quem tiver acesso ao aparelho. Veja onde e como guardar dados sensíveis em apps.
Por Equipe We Codex3 min de leitura
Apps precisam guardar informações entre uma sessão e outra: token de login, preferências, dados em cache. Nem tudo pode ir para o mesmo lugar. O armazenamento comum do React Native não é criptografado.
Onde guardar o quê
- Tokens, credenciais e chaves: no armazenamento seguro do sistema — Keychain no iOS e Keystore no Android. Em Expo,
expo-secure-storefaz essa ponte. - Preferências e dados não sensíveis: armazenamento comum.
- Grandes volumes de dados: banco local, com criptografia se houver informação pessoal (Offline-first: apps que continuam funcionando sem internet).
O que nunca guardar no aparelho
- Chaves de APIs de serviços pagos ou administrativos (Chave de API no frontend: o vazamento mais comum que encontramos).
- Senhas em texto.
- Dados que o usuário não precisa ter offline.
Outros cuidados
- 1.Limpe tudo no logout.
- 2.Tokens de curta duração com renovação (Sessões e expiração: o equilíbrio entre segurança e conveniência).
- 3.Proteção por biometria para abrir funções sensíveis.
- 4.Não exponha dados em logs do aparelho (Logs sem dados sensíveis: o vazamento que ninguém percebe).
- 5.Ocultar conteúdo na tela de apps recentes, para apps financeiros e de saúde.
Na web é diferente
Navegadores não têm um cofre equivalente; por isso cookies HttpOnly costumam ser mais seguros que localStorage (JWT: as armadilhas que deixam sua API aberta).
A We Codex desenvolve apps com segurança desde o projeto. Veja aplicativos nativos e segurança ou fale com a gente.
- Segurança
- Mobile
- Tokens
- React Native
Resolver de vez, com quem faz isso todo dia
Tem um app em mente ou um app que precisa ficar mais rápido?
Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.
Continue lendo
Tudo sobre Mobile- Ler artigo
Mobile3 min
Offline-first: apps que continuam funcionando sem internet
Elevador, estacionamento, zona rural: o app perde a conexão e o trabalho do usuário se perde junto. Veja como desenhar apps que funcionam offline.
- Ler artigo
Segurança3 min
JWT: as armadilhas que deixam sua API aberta
JWT é prático, mas cheio de detalhes que viram brecha: algoritmo aceito, expiração longa, token no lugar errado. As armadilhas mais comuns e como evitá-las.
- Ler artigo
Segurança3 min
Sessões e expiração: o equilíbrio entre segurança e conveniência
Pedir login a cada 10 minutos irrita; deixar a sessão aberta para sempre é arriscado. Veja como equilibrar segurança e conveniência nas sessões.