notícia corporativa inova/sau-web

App SAU Equipes fecha brecha de enumeração de contas e unifica auditoria de login com a plataforma web

Correção já aplicada no login do aplicativo elimina respostas diferenciais que permitiam confirmar a existência de matrículas. Todas as tentativas agora seguem o mesmo padrão de auditoria do acesso web, e identificadores ambíguos passam a ser recusados.

Arte de notícia corporativa para App SAU Equipes elimina enumeração de contas no login e unifica auditoria com a plataforma web

O aplicativo SAU Equipes recebeu uma correção de segurança que elimina uma falha de enumeração de contas no fluxo de login. Até esta versão, o sistema respondia com mensagens diferentes para conta inexistente, conta inativa, senha não migrada e senha incorreta — e fazia essa distinção antes de conferir a credencial informada. Com isso, quem digitava uma matrícula válida e uma senha aleatória recebia uma resposta que confirmava a existência da conta, sem precisar conhecer a senha.

A partir da correção, todas as hipóteses de falha devolvem uma única mensagem ao aplicativo. O motivo real de cada recusa — conta inexistente, identificador ambíguo, cadastro inativo, senha não migrada ou senha incorreta — passa a ser registrado exclusivamente na auditoria interna, onde a equipe de suporte faz a triagem. Quem não se autentica não recebe mais nenhuma informação sobre o estado do cadastro.

A mudança também unificou a auditoria de tentativas de login entre o app e a plataforma web. As tentativas feitas pelo aplicativo agora são gravadas com os mesmos motivos e o mesmo identificador de usuário adotados no acesso web. Na prática, e-mail e matrícula de uma mesma conta somam no mesmo contador, e o suporte tem um ponto único de observação em vez de dois registros divergentes.

Um segundo problema corrigido afeta identificadores ambíguos. Quando o texto digitado no login corresponde a mais de um cadastro — por exemplo, o mesmo valor serve como e-mail ou matrícula em contas distintas —, o sistema selecionava uma conta de forma arbitrária, sem critério determinístico. Agora, o login é recusado nessas situações, seguindo o mesmo comportamento que a plataforma web já adota.

O bloqueio automático de acesso após múltiplas tentativas falhas, presente no login web, não foi ativado no app Equipes. A decisão é operacional: impedir o acesso de uma equipe em campo por tentativas incorretas exige tratamento diferente, já que o aplicativo não dispõe do desafio de CPF usado pelo ambiente web para reentrada segura.

Materiais para imprensa

Inova Comunicações

Central de chamados

Conte o que está acontecendo

Não inclua senhas, dados de pacientes ou outras informações sensíveis.