Como funciona a autorização OAuth
O BskyDelete usa o fluxo oficial de OAuth do AT Protocol. É reencaminhado para o seu próprio fornecedor de Bluesky, aprova o pedido aí e o fornecedor devolve um código de autorização ao BskyDelete. Em nenhum momento escreve a sua palavra-passe do Bluesky no BskyDelete, e o BskyDelete nunca pede uma App Password.
A identidade do cliente é pública e verificável
O cliente OAuth é identificado por um documento de metadados publicado num URL fixo deste domínio. Esse documento declara o nome da aplicação, o único endereço de retorno para onde podem ser enviados códigos de autorização, o âmbito pedido e os tipos de concessão suportados. Qualquer pessoa pode obtê-lo e verificá-lo antes de aprovar o pedido.
Os tokens ficam ligados ao navegador que os pediu
Os metadados do cliente ativam tokens de acesso ligados por DPoP. Na prática, o token fica criptograficamente ligado a uma chave guardada pelo seu navegador, por isso um token copiado para outro sítio não é utilizável por si só. É uma propriedade da implementação de OAuth do AT Protocol e não algo acrescentado pelo BskyDelete.
O âmbito é o âmbito padrão de transição
O BskyDelete pede o âmbito genérico de transição definido pelo AT Protocol. Esse âmbito permite à aplicação ler os seus registos e escrever eliminações no seu próprio repositório. Não dá acesso a contas de outras pessoas nem permite ao BskyDelete alterar a sua palavra-passe, o seu email ou o estado da conta.
Uma conta ligada de cada vez
O BskyDelete funciona com uma única sessão do Bluesky ligada. Para trabalhar com outra conta, desliga primeiro a sessão atual e autoriza depois a seguinte. Não existe um conjunto partilhado de contas nem acesso em segundo plano a contas que não tenha ligado.
Onde fica a sessão e quanto tempo dura
A sessão OAuth é criada e gerida pela biblioteca oficial de cliente OAuth para navegador, e não por código escrito por nós para esse efeito. Fica no dispositivo a partir do qual autorizou.
A sessão fica no armazenamento do seu navegador
A biblioteca OAuth guarda a sessão no IndexedDB do seu navegador. Não é copiada para nenhum servidor do BskyDelete nem sincronizada entre os seus dispositivos. Autorizar num portátil não o deixa com sessão iniciada num telemóvel.
O que o BskyDelete guarda são apenas alguns marcadores
Além da sessão gerida pela biblioteca, a aplicação mantém alguns marcadores simples no armazenamento local para que as páginas saibam se existe ligação, se terminou a sessão deliberadamente e se há uma autorização em curso. Esses marcadores não contêm tokens nem conteúdos da conta.
A duração é decidida pelo fornecedor, não por nós
Quanto tempo uma sessão continua válida, e quando precisa de ser renovada, é determinado pela implementação de OAuth do AT Protocol e pelo fornecedor da sua conta. O BskyDelete não promete uma duração fixa, e limpar o armazenamento do navegador termina imediatamente a sessão local.
O que os nossos servidores recebem
Cada leitura e cada eliminação acontecem diretamente entre o seu navegador e o seu fornecedor de Bluesky. Quando elimina publicações, gostos, republicações ou seguidos, é o seu navegador que chama o ponto final de repositório do AT Protocol, e os registos são escritos no seu próprio repositório.
Não existe qualquer componente de servidor do BskyDelete que receba, retransmita, inspecione ou guarde as suas publicações, gostos, republicações, lista de seguidos ou tokens de acesso. As exportações CSV também são montadas no navegador e descarregadas a partir daí; o ficheiro nunca passa por um servidor nosso. É uma propriedade da forma como a aplicação está construída e não uma política que lhe peçamos para aceitar por confiança.
O que a nossa infraestrutura trata é o funcionamento normal do site e, separadamente, a sua conta BskyDelete e o respetivo registo de subscrição. Isso está descrito na política de privacidade.
Como revogar o acesso
Pode retirar o acesso do BskyDelete a qualquer momento, e não precisa da nossa colaboração para o fazer.
- 1
Desligar dentro do BskyDelete
Terminar a sessão do Bluesky dentro da aplicação não se limita a limpar um marcador local. Invoca o método de revogação do cliente OAuth para a conta ligada, o que pede ao seu fornecedor que invalide a sessão, e só depois limpa os marcadores locais.
- 2
Revogar a partir da sua conta Bluesky
Também pode revogar a autorização diretamente nas definições da sua conta Bluesky, que é o local de referência para o fazer. Funciona mesmo que já não tenha acesso ao navegador a partir do qual autorizou e não depende de o BskyDelete estar acessível.
O Bluesky muda ocasionalmente o local destes controlos na sua interface, por isso não reproduzimos aqui os nomes exatos dos menus. A documentação atual e o ponto de apoio estão em a página oficial de apoio do Bluesky.
O que a eliminação alcança e o que não alcança
Eliminar um registo remove-o do seu próprio repositório. É uma ação real e significativa, mas não equivale a apagar o conteúdo da internet, e nenhuma ferramenta pode afirmar honestamente o contrário.
Os seus próprios registos são removidos
As publicações, gostos, republicações e seguidos que selecionar são eliminados do seu repositório e deixam de ser servidos a partir dele. A eliminação não é reversível a partir do BskyDelete.
Os registos de outras pessoas não lhe pertencem
Se alguém citou, respondeu ou republicou o seu conteúdo, esse registo pertence ao repositório dessa pessoa. Remover a sua publicação não remove a dela, e o BskyDelete não pode agir sobre contas que não tenha ligado.
Cópias federadas e caches estão fora do nosso controlo
Conteúdo já distribuído a outros serviços, índices, geradores de feeds ou caches pode persistir durante um período que nem o BskyDelete nem você controlam. São esses sistemas que decidem quando a alteração se propaga.
Capturas de ecrã e arquivos não podem ser recuperados
Tudo o que tenha sido capturado, copiado ou arquivado por terceiros antes da eliminação fica com quem o detém. Nenhuma ferramenta de eliminação chega a esse material.
Como a eliminação não pode ser anulada, exporte primeiro as linhas que lhe interessam. A página de exportação de dados explica exatamente que colunas cada exportação contém e porque é que uma exportação não é um ponto de restauro.
Comunicar um problema de segurança
Se acredita ter encontrado um problema de segurança no BskyDelete, comunique-o por email antes de o divulgar publicamente e inclua detalhes suficientes para o reproduzirmos. Confirmaremos a receção do seu relato.
Nunca inclua uma palavra-passe, um token OAuth, um código de recuperação ou dados de cartão num relato ou em qualquer outra mensagem. Nunca precisamos deles e pedir-lhe-emos que altere aquilo que enviar por engano.
Perguntas frequentes
O BskyDelete precisa da minha palavra-passe do Bluesky?
Não. A autorização é feita através do OAuth do AT Protocol na própria página do seu fornecedor. O BskyDelete nunca recebe a sua palavra-passe e não usa App Passwords.
Guardam as minhas publicações num servidor?
Não. Leituras, eliminações e exportações CSV correm todas no seu navegador contra o seu fornecedor. Não existe nenhum componente de servidor nosso que receba o conteúdo da sua conta.
Podem garantir que o conteúdo desaparece em todo o lado?
Não, e mais ninguém pode. Podemos eliminar registos do seu repositório. Cópias detidas por terceiros, caches ou capturas de ecrã ficam fora do alcance de qualquer ferramenta de eliminação.
Foram auditados de forma independente?
Não. Não afirmamos ter qualquer certificação ou auditoria de segurança externa. Esta página descreve como a aplicação está construída, e o comportamento OAuth pode ser verificado através dos metadados de cliente publicados.
Leituras relacionadas
Para uma explicação mais longa dos mesmos temas, consulte a nossa visão geral de segurança. Para decisões de privacidade de toda a conta, consulte o guia de privacidade do Bluesky. Se uma eliminação não se comportou como esperava, o guia de resolução de problemas de eliminação descreve as causas observáveis.