Não foi só senha: os tokens são a chave que o invasor quer
A plataforma de compartilhamento de imagens Gyazo, da japonesa Helpfeel, confirmou um dos maiores vazamentos do ano: 23,62 milhões de registros de usuários e cerca de 490 milhões de metadados de imagem expostos após a exploração de uma falha em servidor. O incidente aconteceu em 11 de setembro, foi corrigido no dia seguinte e divulgado em 18 de setembro de 2026.
O número impressiona, mas não é o que mais preocupa quem entende de governança. Entre o que vazou não estavam só nomes, e-mails e hashes de senha. Vazaram IDs de sessão de login e tokens de integração com o X. E aí está a diferença que muda tudo: senha, você troca. Um token ativo é uma chave que continua abrindo aporta, sem pedir senha nem segundo fator.
O que vazou no Gyazo
O incidente expôs dois grandes conjuntos de dados:
• 23,62 milhões de registros de usuários: nomes e apelidos, e-mails, hashes de senha, IDs de usuário e dispositivo, IDs de sessãode login, tokens de integração com o X, e-mails de login via Google e dados deassinatura e cobrança.
• 490 milhões de metadados de imagem (a maior parte anterior a janeiro de 2019): IDs de imagem, IPs de upload, dados de localização EXIF, texto extraído por OCR, títulos e URLs de origem.
A Helpfeelcorrigiu a falha, tirou o Gyazo do ar temporariamente, bloqueou o acesso aos arquivos expostos e passou a notificar os usuários afetados, orientando a troca de senhas e de credenciais reutilizadas em outros serviços.
Senha é o menor dos problemas
Pense no que cada tipo de dado exige do atacante. Uma senha em hash ainda precisa ser quebrada. Uma senha trocada deixa de valer. E, mesmo com a senha em mãos, o MFA pode barrar o acesso.
Um ID de sessão válido não tem nenhum desses obstáculos. Ele é o equivalente digital de um "já estou logado". Com ele, o atacante pode sequestrar a sessão e entrar sem senha e, muitas vezes, sem passar pelo segundo fator. O token de integração com o X vai além: dá acesso a outro sistema em nome do usuário. Não é apenas uma credencial vazada. É uma credencial que continua funcionando.
Por que o token é a chave preferida do invasor
Sessões e tokens são valiosos por três motivos. São persistentes, porque valem até expirarem ou serem revogados, e quase ninguém os revoga. Contornam o MFA, porque representam uma autenticação que já aconteceu. E são discretos, porque ouso de um token parece tráfego legítimo, não uma invasão.
Some a isso as senhas reutilizadas. Quem usa a mesma senha do Gyazo no e-mail corporativo acabou de entregar a chave de outro sistema. E os tokens de integração ampliam o estrago para tudo que estava conectado à conta. Uma brecha em uma plataforma de prints vira porta de entrada para o ecossistema inteiro do usuário.
Governança de identidade vai além do login
O caso expõe um ponto cego comum. A maioria das empresas trata identidade como sinônimo de login: usuário, senha e MFA. Mas a identidade digital moderna inclui muito mais do que o momento de entrar.
Governar identidade de verdade significa cuidar de tudo o que concede acesso:
• Ciclo de vida dos tokens: emitir com prazo curto, rotacionar e, principalmente, revogar quando não são mais necessários.
• Inventário de integrações: saber quais aplicações de terceiros têm acesso e em nome de quem.
• Menor privilégio: para que um token comprometido enxergue o mínimo possível.
• Monitoramento de sessão: detectar o uso de uma credencial fora do padrão, em outro local ou horário.
• Revogação rápida: encerrar sessões e tokens no primeiro sinal de incidente, sem depender de o usuário trocar a senha.
Login é a portada frente. Sessões, tokens e integrações são as portas dos fundos. Proteger só a primeira é deixar a casa aberta pelo quintal.
E os metadados? Também são dados
Os 490 milhões de metadados não são um detalhe técnico. Localização EXIF revela onde a foto foi tirada. Texto extraído por OCR pode conter senhas, dados internos e informações confidenciais capturadas em prints. Sob a LGPD, metadado que permite identificar uma pessoa é dado pessoal, com a mesma proteção do resto. Prints corporativos vazados são vazamento de informação da empresa, não só do usuário.
O que fica para as empresas brasileiras
O Gyazo é uma plataforma estrangeira, mas a lição é universal e vale para qualquer empresa que emite tokens, mantém sessões e conecta integrações, ou seja, praticamente todas. A LGPD cobra notificação de incidente, controles de acesso demonstráveis e rastreabilidade. E a pergunta que o caso deixa não é se a sua empresa emite credenciais que sobrevivem à troca de senha, é se ela sabe revogá-las a tempo.
Como a Vennx atua
Levar a governança de identidade além do login não se sustenta em boa vontade e planilhas. Exige controle automatizado e contínuo. É nesse ponto que a Vennx atua:
• Oráculo. Monitoramento contínuo e trilha de auditoria de acessos e operações, com detecção de comportamentos fora do padrão, como o uso anômalo de uma sessão ou credencial.
• VAR (Vennx Access Radar). Revisão e automação da concessão e revogação de acessos e integrações, para que nenhuma credencial órfã continue válida depois de perder a função.
• SoD Discovery. Segregação de funções com IA, que limita o alcance de um acesso ou token comprometido e impede a concentração de poder.
É a lógica quesepara reagir de prevenir: controle e visibilidade antes do incidente, e não acorrida atrás dos tokens depois que eles já foram usados.
Conclusão
O vazamento do Gyazo vai ser lembrado pelo tamanho, mas o aprendizado está no tipo de dado. Senhas se trocam em minutos. Sessões e tokens ativos continuam abrindo portas até que alguém os revogue, e é justamente isso que o atacante procura.
Trocar a senhafecha uma porta. Governar a identidade fecha todas as que você nem sabia queestavam abertas.
Se um token da sua empresa vazasse hoje, você conseguiria revogá-lo antes que alguém o usasse?
Conheça o Oráculo, o VAR e o SoD Discovery e leve a governança de identidade além do login.
Fale com um especialista da Vennx.
Posts Relacionados
Informação de valor para construir o seu negócio.
Leia as últimas notícias em nosso blog.
.png)
Não foi só senha: os tokens são a chave que o invasor quer
No Gyazo vazaram tokens de sessão, não só senhas. Por que governança de identidade vai além do login.

.png)
.png)