Por que Isso é Importante para a Sua Segurança

Políticas de autenticação estáticas não são mais suficientes. Com o aumento de phishing e roubo de contas, plataformas precisam de sinais granulares e em tempo real sobre como e quando os usuários se autenticam. As novas claims de sessão do Google—auth_time e amr—fornecem exatamente isso, permitindo que você evolua de regras rígidas para um controle de acesso dinâmico e baseado em risco.

Essas claims padrão OIDC são adicionadas ao ID Token que seu backend recebe, dando insights sobre a atualidade e a força da sessão do Google do usuário. Seja com contas Gmail pessoais ou Google Workspace, você aproveita a infraestrutura robusta de autenticação do Google e toma decisões de segurança mais inteligentes sem reconstruir todo o seu fluxo de auth.

Entendendo as Novas Claims

  • auth_time (Tempo de Autenticação): Indica quando o usuário autenticou pela última vez no Google. Um timestamp recente dá confiança de que o usuário está ativamente presente, permitindo políticas de idade de sessão—como exigir reautenticação para ações sensíveis após um período.
  • amr (Referência de Métodos de Autenticação): Lista os métodos usados durante a autenticação, como senha (pwd), multi-fator (mfa), chave de hardware (hwk), chave de software (swk), telefone (tel) ou SMS (sms). Isso indica a força do evento de autenticação.

Essas claims funcionam em Android, iOS e aplicações web (cliente e servidor), tornando-as versáteis para qualquer stack.

Developer reviewing Google Sign-in session metadata claims in a security dashboard Developer Related Image

Implementando as Claims na Sua Aplicação

Adicionar essas claims é simples se você já usa Sign in with Google com OpenID Connect. Basta solicitá-las via parâmetro padrão claims na sua requisição de autenticação. Exemplo:

https://accounts.google.com/o/oauth2/v2/auth?
  response_type=id_token&
  client_id=YOUR_CLIENT_ID&
  scope=openid email profile&
  redirect_uri=https://example.com/user-login&
  nonce=RANDOM_VALUE&
  claims={
    "id_token": {
      "amr": { "essential": true },
      "auth_time": { "essential": true }
    }
  }

Após receber o ID token, seu backend pode parsear as claims e incorporá-las na sua lógica de autorização. Para um guia completo, consulte a documentação oficial do Google Identity.

Diagram showing OIDC authentication flow with new auth_time and amr claims Programming Illustration

Além das Políticas Estáticas: Casos de Uso e Cuidados

Casos de Uso Práticos

  • Autenticação Step-up: Use auth_time para acionar verificação adicional para operações sensíveis se a sessão estiver antiga, mesmo que a sessão do Google ainda seja válida.
  • Controle de Acesso Granular: Integre amr nas suas regras—por exemplo, negue acesso a funções de admin a menos que mfa ou chave de hardware (hwk) tenha sido usada.
  • Auditoria e Conformidade: Registre valores de amr para manter um histórico dos métodos de autenticação para acesso a dados sensíveis.

Limitações e Considerações

  • Apenas Apps Verificados: Essas claims estão disponíveis somente para aplicações verificadas. Certifique-se de que seu app esteja verificado.
  • Contexto é Tudo: Valores de amr não são bala de prata. Eles indicam o método, não o risco do dispositivo ou rede. Combine com outros sinais como reputação de IP e comportamento do usuário.
  • Tamanho do Token: Adicionar claims aumenta levemente o tamanho do ID token. Fique atento se você transmite tokens em URLs.

Próximos Passos para sua Jornada de Segurança

Comece experimentando essas claims em um ambiente de teste. Mapeie suas ações sensíveis e defina políticas que usem auth_time e amr para reforçar a autenticação step-up. Conforme ganhar confiança, considere integrar esses sinais ao seu motor de risco mais amplo.

Para um mergulho mais profundo em segurança e automação com IA, explore nosso guia sobre uso responsável de agentes de IA.

Cloud-based identity provider with risk-based access control visualization Coding Session Visual

Conclusão: Adote Segurança Dinâmica

As novas claims de sessão do Google permitem construir fluxos de autenticação mais resilientes. Ao usar auth_time e amr, você reduz significativamente o risco de roubo de contas e atividades fraudulentas, enquanto melhora a experiência do usuário evitando obstáculos desnecessários para sessões legítimas.

Comece pequeno, teste bem e expanda suas políticas gradualmente. Seus usuários—e seu time de segurança—agradecem.

Junto com: NVIDIA DLSS 4.5 Deep Dive – Explore como a IA está transformando gráficos e ferramentas de desenvolvimento.

Este conteúdo foi elaborado com o auxílio de ferramentas de IA, com base em fontes confiáveis, e revisado pela nossa equipe editorial antes da publicação. Não substitui o aconselhamento de um profissional especializado.