Mais cedo ou mais tarde, uma ferramenta Bluesky solicitará sua autorização. Isso acontece de duas maneiras, elas não são igualmente seguras e vale trinta segundos para entender qual delas está sendo oferecida a você.
Senhas de aplicativos: uma segunda chave para a mesma porta
Uma senha de aplicativo é uma senha secundária que você gera em Configurações → Privacidade e segurança → Senhas de aplicativo. Parece abcd-efgh-ijkl-mnop. Você o fornece a uma ferramenta em vez de sua senha real.
O que você ganha:
- Você nunca entrega a senha real da sua conta.
- Você pode revogar uma única senha de aplicativo sem alterar mais nada.
- Cada ferramenta pode ter a sua, para que você saiba quem cortar.
O que isso não traz para você:
- Escopo. Uma senha de aplicativo pode fazer quase tudo que sua conta pode: postar, seguir, deixar de seguir, curtir, editar seu perfil. Não há senha de aplicativo “somente leitura”. (Bluesky adicionou uma opção para acesso a mensagens diretas; todo o resto está incluído por padrão.)
- Expiração. Funciona até você revogá-lo.
Portanto, a regra é simples: cole apenas uma senha de aplicativo em algo que você confiaria para postar como você, porque é exatamente isso que você está autorizando.
OAuth: a porta com uma fechadura que você controla
O protocolo AT agora possui OAuth adequado e é o que os novos aplicativos devem usar. O fluxo parecerá familiar a cada botão “Fazer login com…”: o aplicativo envia você para seu próprio servidor, você aprova e volta conectado.
O que muda na prática:
- Nada para copiar e colar. Um botão.
- Tokens, não senhas. O aplicativo recebe um token que expira e é atualizado; um banco de dados roubado de tokens expira, uma senha de aplicativo roubada não.
- Revogação que significa alguma coisa. Você pode ver o aplicativo nas configurações da sua conta e desligá-lo, sem tocar em mais nada.
- As solicitações estão vinculadas a uma chave. O protocolo usa DPoP, que vincula cada solicitação a uma chave mantida pelo aplicativo, portanto, um token interceptado em trânsito não é suficiente por si só.
A orientação do próprio Bluesky é que os aplicativos com login de usuário final devem usar OAuth e que as senhas dos aplicativos permaneçam aceitáveis para bots e scripts de linha de comando. Espere que a etapa “colar uma senha de aplicativo” desapareça das boas ferramentas no próximo ano.
Como revogar o acesso, de qualquer forma
- Senha do aplicativo: Configurações → Privacidade e segurança → Senhas do aplicativo → exclua aquela que você forneceu. A ferramenta para de funcionar imediatamente.
- OAuth: a mesma área de configurações lista os aplicativos autorizados; revogar aí.
Faça isso no momento em que parar de usar uma ferramenta. Não custa nada e fecha uma porta.
Uma breve lista de verificação antes de autorizar qualquer coisa
- Explica o que fará? “Gerenciar seus seguidores” é uma promessa que você pode verificar. “Aumente sua conta” não é.
- É necessário escrever? Um painel analítico que apenas lê seu gráfico não precisa de nenhuma credencial, o protocolo AT exibe o gráfico a seguir publicamente. Se uma ferramenta somente leitura solicitar uma senha, pergunte por quê. (Blue Horizons’ analisador gratuito funciona sem login exatamente por esse motivo.)
- Onde fica a credencial? Criptografado em repouso é o mínimo. Enviado para uma extensão do navegador ou planilha é um não.
- Você pode revogá-lo em um só lugar? Se a resposta for “envie-nos um e-mail”, vá embora.
O que esta ferramenta faz
Blue Horizons segue o caminho OAuth e apenas esse. Não há nenhum campo para a senha do aplicativo e nenhum campo para a senha da sua conta: você aprova o acesso na própria tela do Bluesky e o retira das próprias configurações do Bluesky. O analisador gratuito não precisa de nenhuma credencial, porque o gráfico a seguir é público.
Essa não é uma afirmação que você deva assumir com base na fé. O login oferece um botão e, se você estiver curioso, o código é um único fluxo OAuth sem ramificação alternativa.
A regra prática
Somente leitura? Nenhuma credencial deve ser necessária. Agindo em seu nome? Prefira OAuth, aceite uma senha de aplicativo de uma ferramenta em que você confia e revogue-a quando terminar. Nunca, em nenhuma circunstância, a senha real da sua conta, nenhuma ferramenta Bluesky legítima de terceiros jamais a solicitará.
A razão pela qual uma ferramenta somente leitura não precisa de nada é que o gráfico a seguir é public: qualquer pessoa pode calcular seus mútuos sem uma credencial. O que precisa de permissão é escrever, e os limites de taxa explicam quanto custa.
Experimente sem conectar nada: analise qualquer identificador.