De cada vez que entras num serviço com o teu perfil social, através do botão «Iniciar sessão com…», nasce um pequeno laço entre esse perfil e um serviço externo. Quase sempre é inofensivo. Mas alguns laços ficam ativos durante anos, com permissões mais amplas do que o necessário, e de vez em quando um deles começa a comportar-se de forma estranha. Saber ler os sinais de aplicações ligadas suspeitas é o que te permite reparar nisso a tempo.
Este artigo reúne esses sinais: os vestígios que indicam que uma aplicação ou um serviço autorizado a usar o teu perfil social está a fazer algo que não esperas, ou que outra pessoa está a usar essa ligação. Para cada sinal encontras o que quer dizer, onde se observa e o que fazer quando o encontras. São aquilo a que, na linguagem técnica, se chama indicadores de compromissão, ou IOC (Indicators of Compromise).
É o aprofundamento de diagnóstico da recomendação de limitar o início de sessão através das redes sociais.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e aplicação é aplicativo.
O que são os indicadores de compromissão das aplicações ligadas
Um indicador de compromissão é um vestígio observável que sugere que alguma coisa não correu como devia.
No caso das aplicações ligadas, há três termos a conhecer:
- início de sessão social: a possibilidade de entrar num site ou numa aplicação com o perfil de uma rede social, em vez de criar uma palavra-passe nova;
- aplicação ligada: qualquer serviço externo a que deste, nem que fosse uma única vez, autorização para usar o teu perfil;
- token de acesso: uma espécie de passe digital que a rede social entrega à aplicação, com o qual a aplicação continua autorizada sem conhecer a tua palavra-passe.
Um sinal não é uma prova. É um convite a verificar: pode ter uma explicação inofensiva — um serviço autorizado e depois esquecido — ou indicar que uma aplicação está a usar mal as permissões que tem, ou que o teu perfil está ao alcance de outras pessoas.
O valor destes sinais está no tempo: dar por eles cedo significa fechar uma ligação antes de ser usada para publicar, escrever ou recolher dados em teu nome.
Se cada serviço tiver credenciais próprias, um problema numa aplicação fica confinado a essa aplicação.
Com o início de sessão social, pelo contrário, o perfil social torna-se o ponto de passagem de muitos serviços ao mesmo tempo. Um sinal numa aplicação ligada lê-se em duas direções: pode dizer respeito a essa aplicação, que talvez tenha permissões excessivas ou tenha sido comprometida; ou pode indicar que o próprio perfil social está nas mãos de outra pessoa, e com ele todos os serviços a que dá acesso.
Há ainda uma segunda razão: a ligação é silenciosa por natureza. Depois do consentimento, a aplicação não volta a perguntar nada. Pode ler o perfil, os amigos ou o e-mail até a autorização ser revogada. Desinstalar a aplicação do telemóvel não chega: a autorização vive nos servidores da rede social, não no teu dispositivo.
Indicadores técnicos
São os que a rede social regista e põe à disposição nas secções de segurança e privacidade do perfil, normalmente sob um nome como «Aplicações e sites», «Aplicações ligadas» ou «Acessos com a tua conta».
| Indicador | O que quer dizer | Porque é relevante | Onde se observa | O que fazer |
|---|---|---|---|---|
| Aplicações ligadas de que não te lembras | Na lista aparece um serviço que não reconheces | Pode ser um consentimento dado sem atenção, ou uma autorização obtida por engano | Secção «Aplicações e sites» ou «Aplicações ligadas» do perfil | Se não sabes para que serve, revoga o acesso; se te fizer falta, a aplicação volta a pedi-lo |
| Permissões mais amplas do que o necessário | A aplicação pode publicar, ler mensagens ou contactos, além do perfil | Uma permissão ampla é inofensiva enquanto a aplicação for honesta, mas torna-se um problema se for comprometida | Pormenor das permissões de cada aplicação | Revoga a aplicação ou, se a rede social o permitir, reduz as permissões às indispensáveis |
| Uso recente de uma aplicação abandonada | Uma aplicação que não abres há meses aparece como ativa recentemente | Alguém, ou a própria aplicação, continua a usar a ligação | Data de «última utilização» ou «ativa recentemente», onde exista | Revoga o acesso e vê o que foi publicado ou partilhado nesse período |
| Notificações de acesso a serviços de terceiros | A rede social avisa que o teu perfil foi usado para entrar num serviço | Se não foste tu, alguém está a usar o teu perfil como chave | E-mails ou notificações de segurança da rede social | Se não reconheces o acesso, muda a palavra-passe da rede social, ativa a autenticação multifator (MFA) e revoga o serviço |
| Pedidos de permissões novas que não iniciaste | Uma aplicação já ligada pede para alargar o que pode fazer | Pode ser uma atualização legítima, ou uma tentativa de obter mais acesso | Janelas de consentimento que aparecem de repente | Recusa e depois verifica, no painel da rede social, se a aplicação te faz mesmo falta |
| Nomes parecidos com serviços conhecidos ou programador anónimo | A aplicação imita um serviço conhecido ou não diz quem a gere | É uma característica comum das aplicações criadas para recolher dados | Ficha informativa da aplicação ligada | Revoga o acesso; na dúvida, uma aplicação sem um responsável claro não deve ficar |
| Avisos da rede social sobre uma aplicação | A rede social informa que uma aplicação ligada foi removida ou violou as regras | A plataforma pode dar por isso antes de ti | Centro de segurança, notificações na aplicação, e-mails oficiais | Entra pelo site ou pela aplicação oficial, não pelas ligações da mensagem, e vê o que estava autorizado |
A MFA que aparece na tabela é uma segunda verificação, por exemplo um código no telemóvel, que se junta à palavra-passe. Como ativá-la está explicado na recomendação sobre como proteger as contas com um segundo fator.
Sinais que podes observar tu
Não exigem abrir nenhum painel: notam-se ao usar normalmente o perfil, o e-mail e o telemóvel.
| Sinal | O que quer dizer | Porque é relevante | Como dás por ele | O que fazer |
|---|---|---|---|---|
| Publicações, histórias ou comentários feitos em teu nome | Uma aplicação com autorização para publicar, ou alguém com acesso ao perfil, está a escrever por ti | Expõe os teus contactos a burlas e prejudica a tua credibilidade | Vês na cronologia do perfil, ou alguém te avisa | Apaga os conteúdos, revoga as aplicações com autorização para publicar, muda a palavra-passe |
| Mensagens enviadas aos contactos que não escreveste | O perfil foi usado para comunicar com outras pessoas | É a forma mais rápida de espalhar ligações maliciosas aproveitando a confiança | Amigos ou colegas pedem-te explicações sobre uma mensagem | Avisa os contactos por outro canal, verifica as sessões e as aplicações ligadas |
| E-mails de boas-vindas inesperados | Um serviço agradece-te por te teres inscrito «com o teu perfil social» | Alguém pode ter usado o teu perfil para abrir uma conta, ou deste um consentimento sem reparar | Chega ao e-mail uma confirmação de registo de que não te lembras | Não cliques nas ligações da mensagem; vê no painel da rede social se o serviço aparece ligado |
| Janelas «Continuar como…» depois de um simples clique | Um questionário, um jogo ou uma oferta pede-te que autorizes o perfil | É o momento em que a ligação nasce: muitas vezes aprova-se sem ler | Durante a navegação, depois de uma ligação partilhada | Fecha a janela se não estavas a escolher inscrever-te nesse serviço |
| Novos «seguir», «gostos» ou adesões a grupos | O perfil faz ações que não fizeste | Indica uma aplicação com permissões amplas ou um acesso não autorizado | Notificações ou lista de páginas e grupos seguidos | Anula as ações, revoga as aplicações suspeitas, vê os acessos recentes |
| Convites para jogos ou aplicações enviados por ti | Os teus contactos recebem pedidos em teu nome | Algumas aplicações espalham-se precisamente assim, usando a lista de amigos | Alguém te pergunta porque o convidaste | Revoga a aplicação responsável e avisa quem recebeu o convite |
| Uma conta que já existe | Tentas registar-te num serviço e descobres que já estás registado, através da rede social | O perfil pode ter sido usado para abrir contas sem saberes | Mensagem do tipo «este perfil já está associado a uma conta» | Entra, vê os dados da conta e decide se a fechas ou a desligas |
Um exemplo concreto
A Sara recebe um e-mail: «Bem-vinda! Obrigado por te teres registado com o teu perfil social.» O serviço é um site de inquéritos com prémios de que nunca ouviu falar. Pensa que é publicidade e apaga-o.
Uma semana depois, uma amiga escreve-lhe: porque é que partilhou uma oferta de óculos de sol a um preço impossível? A Sara não partilhou nada.
Ao abrir o painel das aplicações ligadas, encontra o site de inquéritos. Só então se lembra: uns dias antes tinha clicado num questionário que lhe chegou através de um contacto, e uma janela pediu-lhe para «continuar como Sara». Um clique, sem ler as permissões. Entre elas estava a de publicar no perfil dela.
A Sara revoga o acesso, apaga a publicação, muda a palavra-passe e ativa a MFA no perfil social. Depois avisa a amiga e o contacto de onde tinha partido o questionário.
O primeiro sinal já bastava. Tratado como spam, o e-mail foi ignorado; lido como indicador de uma aplicação ligada, teria levado a fechar a ligação antes da publicação. E a mensagem da amiga foi o segundo sinal: quando alguém de fora repara numa coisa que tu não fizeste, convém abrir o painel no próprio dia, e não no fim de semana seguinte.
O que verificar já
No perfil social que usas para entrar noutros serviços
- a lista das aplicações e sites ligados, um a um;
- as permissões de cada aplicação, sobretudo as de publicar, ler mensagens e ver os contactos;
- os acessos recentes e as sessões ativas;
- o estado da autenticação multifator.
No e-mail associado ao perfil
- confirmações de registo e mensagens de boas-vindas de que não te lembras;
- notificações de segurança da rede social dos últimos meses;
- o endereço e o número de recuperação do perfil social.
Nos serviços importantes que ainda dependem da rede social
- encomendas, moradas de envio e meios de pagamento guardados;
- ficheiros ou documentos partilhados recentemente;
- a opção para acrescentar uma palavra-passe própria, se ainda não existir.
Se encontrares um indicador suspeito
- Revoga o acesso da aplicação no painel da rede social. Desinstalá-la do telemóvel não chega: a autorização continua ativa até a retirares das definições do perfil.
- Muda a palavra-passe do perfil social e ativa a autenticação multifator, se ainda não estiver ativa.
- Vê o que foi feito em teu nome: publicações, mensagens, inscrições, páginas seguidas. Apaga o que não reconheces.
- Avisa os contactos que possam ter recebido mensagens ou convites, por um canal diferente do perfil envolvido.
- Revê os serviços ligados importantes e pondera passá-los para um acesso com credenciais próprias.
A sequência completa, pela ordem aconselhada, está no artigo sobre como desligar as aplicações do perfil social. Para perceber como nasce uma ligação e porque é que o passe digital da aplicação continua válido, há a explicação de como funciona o início de sessão social.
O que não é um indicador
Distinguir serve para evitar dois erros opostos: alarmar-se por nada, e habituar-se a ignorar os sinais verdadeiros.
| Situação | Porque normalmente não é um sinal |
|---|---|
| Uma aplicação ligada com um nome diferente daquele que conheces | O painel mostra muitas vezes o nome da empresa que gere o serviço, não o nome comercial da aplicação |
| A rede social pede-te para voltares a confirmar as permissões de uma aplicação que usas | Muitas plataformas fazem expirar os consentimentos depois de um período de inatividade e voltam a pedi-los |
| Um serviço ligado escreve-te para atualizar os termos de utilização | É uma comunicação normal, não a prova de que a aplicação esteja a fazer algo estranho |
| Partilhas automáticas que tu próprio configuraste | Uma aplicação de desporto que publica os teus percursos está a fazer o que lhe pediste; quando muito, é uma definição a rever |
| Publicidade que parece conhecer os teus interesses | Depende da forma como os sistemas de publicidade funcionam em geral, não de uma aplicação ligada suspeita |
| Um perfil falso com a tua fotografia a escrever aos teus amigos | É um problema real, mas diz respeito a uma conta clonada, não à tua: deve ser denunciado à plataforma |
A regra prática: um sinal isolado merece uma verificação, dois sinais juntos merecem uma intervenção.
Com que frequência verificar
Não é precisa uma rotina exigente. É preciso que exista.
| Frequência | O que verificar |
|---|---|
| Quando chega uma notificação ou um e-mail inesperado | Vê logo no painel da rede social se o serviço aparece ligado |
| De três em três meses | Lista das aplicações ligadas e respetivas permissões, em cada perfil que usas para iniciar sessão noutros serviços |
| De seis em seis meses | Serviços importantes ainda ligados à rede social: pondera dar-lhes credenciais próprias |
| Depois de experimentares um questionário, um jogo ou uma aplicação nova | Revoga logo o acesso se não a vais voltar a usar |
| Depois da notícia de uma violação num serviço ligado | Revoga a aplicação envolvida e muda a palavra-passe do perfil social |
Marcar um lembrete trimestral é mais eficaz do que qualquer boa intenção. Se queres receber avisos sem ter de os procurar, convém também ativar os alertas de início de sessão nas contas: são muitas vezes o primeiro sinal a chegar.
Os sinais de aplicações ligadas suspeitas: duas advertências
Um indicador não é uma prova. Uma aplicação com um nome desconhecido pode ser um serviço que usas todos os dias, registado com o nome da empresa. Um e-mail de boas-vindas pode chegar com atraso por causa de uma inscrição verdadeira. Verifica antes de te alarmares, mas verifica sempre.
A ausência de indicadores não é uma garantia. Uma aplicação que se limita a ler o perfil ou a lista de amigos não deixa vestígios visíveis: não publica, não escreve, não avisa. Por isso, a proteção não assenta na observação dos sinais, mas na prevenção: ligar menos serviços, dar menos permissões, rever a lista com regularidade. Os mecanismos com que uma ligação é explorada estão descritos no artigo sobre os ataques através das aplicações ligadas.
Ligação ao Framework Cyber Welfare
Este artigo trabalha sobretudo as competências: saber onde olhar, e o que fazer com o que se vê.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Saber encontrar o painel das aplicações ligadas, ler as permissões e revogar um acesso |
| Consciência | Perceber que um sinal numa aplicação ligada pode dizer respeito ao perfil social e a todos os serviços que nele se apoiam |
| Comportamento Seguro | Rever periodicamente as aplicações ligadas, sem esperar por uma publicação que não escreveste |
Níveis de maturidade digital.
- FL1 – Básico. Mandas para o lixo um e-mail de boas-vindas inesperado, e não conheces o painel das aplicações ligadas.
- FL2 – Inicial. Sabes onde está o painel e abre-lo quando algo parece estranho, mesmo sem uma rotina definida.
- FL3 – Autónomo. É o nível de referência deste artigo: reconheces um sinal e ages em conformidade, sem precisares de ajuda externa.
- FL4 – Hábil. Cruzas sinais de fontes diferentes — painel, e-mail, contactos — e distingues depressa um falso alarme de um indicador real.
- FL5 – Especialista-Guia. Ajudas outras pessoas a ler os próprios painéis e a reagir pela ordem certa quando um amigo avisa de uma mensagem estranha.
Lista breve
- ☐ Sei onde está o painel das aplicações ligadas em cada rede social que uso
- ☐ Nenhuma aplicação na lista me é desconhecida
- ☐ Trato os e-mails de boas-vindas inesperados como um motivo para verificar, não como spam
- ☐ Tenho um lembrete trimestral para rever as aplicações e as permissões
- ☐ Os alertas de início de sessão estão ativos no perfil social
Conclusão
Os sinais de aplicações ligadas suspeitas não servem para olhar com desconfiança para cada serviço que usas. Servem para o contrário: saber onde olhar, de vez em quando, para fechar uma ligação esquecida antes de alguém a usar no teu lugar.
Cinco minutos, hoje. Abre as definições do perfil social que usas mais vezes para entrar noutros serviços e procura a secção das aplicações ligadas. Conta quantas são e quantas reconheces. Se houver uma de que não te lembras, revoga-a: acabaste de fechar uma porta de que não precisavas. Se estiver tudo em ordem, ficas a saber que a verificação leva cinco minutos e podes repeti-la daqui a uns meses. Para perceberes em que ponto estás também noutros aspetos da tua segurança digital, podes fazer a Autoavaliação de Resiliência Digital.
Recursos relacionados
Para aprofundar um ponto só:
- verificar as permissões das aplicações — o critério para distinguir um acesso proporcionado de um acesso a mais
- rever as permissões concedidas — onde rever o que já autorizaste quando um sinal te deixa dúvidas
- verificação fora de banda — confirmar por outro canal uma mensagem estranha que parece vir de um amigo
Conteúdos relacionados
- limitar o início de sessão através das redes sociais — a recomendação a que estes sinais dizem respeito
- ataques através das aplicações ligadas — as ameaças que deixam estes sinais
- desligar as aplicações do perfil social — o que fazer, pela ordem correta
- como funciona o início de sessão social — tokens, permissões e revogação explicados de forma simples
- riscos do início de sessão por rede social — o que fica atingido quando um sinal se confirma
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









