
O que está implementado, dito de um jeito que dá para conferir — e, no fim, o que nenhuma plataforma honesta promete.
Guardada por Argon2id — desenhado para ser lento e caro de quebrar mesmo com placa de vídeo. Nem o administrador do banco consegue ler a sua.
A sessão vive numa linha do banco, não só no cookie. Isso permite encerrar acesso na hora, expirar de verdade no servidor e perceber quando o cookie apareceu em outra máquina.
Toda consulta usa parâmetro preparado com emulação desligada: a consulta e os valores viajam em pacotes separados. Não é uma limpeza de texto que pode ter buraco — é outra arquitetura.
A política de conteúdo do site proíbe script de qualquer origem. Mesmo que alguém conseguisse plantar uma tag, o navegador se recusaria a executá-la.
Todo formulário carrega um segredo próprio da sessão, comparado em tempo constante, e a origem do pedido é conferida junto.
Seis tentativas por e-mail e vinte e cinco por endereço de rede a cada quinze minutos. E a resposta demora igual para e-mail que existe e para e-mail que não existe, para não entregar quais contas há.
O servidor web enxerga uma pasta só, com um arquivo PHP e o estilo. Todo o resto — inclusive a senha do banco — mora fora dela.
Com HSTS: depois do primeiro acesso, o navegador se recusa a falar com este domínio sem criptografia, mesmo que alguém tente forçar.
Ninguém pode garantir imunidade a todo tipo de invasão — nem nós, nem banco, nem tribunal. O que dá para fazer, e foi feito, é fechar as portas conhecidas, reduzir o estrago quando algo passa e conseguir contar depois o que aconteceu.
A parte que depende de você é curta e vale mais que o resto: senha longa e só sua, e acesso desativado assim que alguém sai do escritório.