Autenticação própria em vez de provedor externo
Controlar internamente as sessões, sua revogação e o fluxo de cadastro sem depender de um provedor externo de autenticação.
Última atualização: 2026-09-18 · Responsável: Equipe de engenharia da Flexora
Alternativas consideradas
- Descartada
- Delegar a autenticação a um provedor externo.
- Escolhida
- Manter autenticação própria.
Decisão tomada
Implementar autenticação própria com sessões protegidas, cadastro self-service, recuperação segura e revogação de sessão.
Justificativa
Prioriza-se o controle total sobre sessões, revogação e cadastro, aceitando que essas capacidades precisam ser mantidas internamente.
Perguntas frequentes
- O que a Pymerce decidiu sobre "autenticação própria em vez de provedor externo"?
- Implementar autenticação própria com sessões protegidas, cadastro self-service, recuperação segura e revogação de sessão.
- Por que não usar o Auth0 ou outro provedor externo direto?
- Chegamos a avaliar essa opção, mas ela significa delegar o controle de sessões, revogação e cadastro para terceiros. A Pymerce optou por manter esse controle internamente, assumindo o custo de construir e manter essa camada própria.
- É seguro manter autenticação própria?
- Pode ser, desde que implementada com as práticas certas: sessões protegidas, recuperação segura e revogação de sessão, que é exatamente o que a Pymerce construiu. O trade-off real é que essa superfície de segurança passa a ser responsabilidade própria em vez de terceirizada.
- O que a Pymerce controla ao não depender de um provedor externo?
- Sessões protegidas, cadastro self-service, recuperação segura de conta e revogação de sessão, tudo resolvido internamente, sem depender da disponibilidade ou dos termos de um provedor externo.
Precisa avaliar se construir autenticação própria faz sentido para o seu sistema?
Uma avaliação tecnológica ajuda a pesar o controle que você ganha contra a manutenção de segurança que você assume, antes de decidir.