Sessão centralizada
Criação, expiração e revogação controladas por um serviço dedicado.
Infraestrutura para sites que precisam controlar acesso +18, gerenciar sessões, registrar verificações e aplicar regras de autorização sem espalhar essa lógica por vários sistemas.
Uma única autoridade para decidir o acesso.
Tokens protegidos e cookies HttpOnly.
Permissões independentes por aplicação.
Menos revalidações desnecessárias.
O problema
Depois da validação ainda é necessário manter sessões, controlar expiração, revogar acessos, separar permissões por site, registrar tentativas e impedir que o frontend seja a única barreira de proteção.
Como saber se uma sessão ainda está válida?
Como evitar pedir validação novamente toda hora?
Como impedir que outro site reutilize uma autorização?
Como revogar um acesso de forma centralizada?
Como integrar mais de um método de verificação no futuro?
O núcleo atual do PS Access já centraliza as principais regras necessárias para manter um acesso protegido depois da validação.
Criação, expiração e revogação controladas por um serviço dedicado.
Uma sessão emitida para um site não deve automaticamente autorizar outro.
O banco mantém hash do token e o navegador utiliza cookie HttpOnly.
Sessões elegíveis são renovadas antes de expirar, reduzindo atrito para o usuário.
Tentativas e decisões ficam registradas para análise operacional.
Informações como IP podem contribuir para análise sem se tornar prova de identidade.
Proteção +18
O PS Access está sendo estruturado para apoiar sites que precisam implementar jornadas de controle +18, proteção de conteúdo e mecanismos técnicos de verificação compatíveis com as exigências aplicáveis ao seu negócio.
Possíveis aplicações
Arquitetura
Interface, experiência do visitante e entrega do produto.
Consulta a autorização antes de liberar o recurso protegido.
Sessões, verificações, permissões, renovação, revogação e políticas de acesso.
1
Verificar
2
Autorizar
3
Manter sessão
4
Revogar quando necessário
A arquitetura foi pensada para permitir que novos métodos de prova sejam adicionados sem reconstruir o sistema de sessões.
Integração com provedores especializados para validar idade ou identidade sem depender de armazenamento desnecessário de documentos.
Uso de WebAuthn/passkeys para reconhecer com segurança uma credencial já cadastrada usando Face ID, biometria ou Windows Hello.
Um visitante reconhecido pelo serviço central poderá autorizar um novo site sem repetir todo o fluxo.
Regras e sinais adicionais para identificar comportamento anormal sem transformar IP ou dispositivo em identidade absoluta.
Menos atrito
Uma boa jornada de acesso não deve obrigar o visitante a preencher os mesmos dados a cada visita. Sessões renováveis, credenciais seguras e métodos de autenticação modernos podem reduzir esse atrito.
Validação inicial
O método configurado determina se o acesso pode ser concedido.
Sessão segura
Uma autorização passa a representar aquele navegador ou credencial.
Renovação
O acesso permanece ativo enquanto estiver dentro das regras estabelecidas.
Revalidação
O usuário é solicitado novamente somente quando a política exigir.
PS Access
O serviço está sendo utilizado em uma aplicação real enquanto sua arquitetura evolui para uma plataforma reutilizável de autorização e proteção +18.