Identificar antes de exibir os dados da conta.
O espaço de trabalho do navegador deve permanecer bloqueado até que o servidor verifique a resposta de autenticação do desktop. Um parâmetro de URL, aplicativo aberto ou alteração do foco do navegador não é prova de identidade.
Mantenha as permissões explícitas.
A sessão deve conceder apenas o acesso solicitado. As ações sensíveis exigem uma confirmação separada e as sessões expiradas ou revogadas não devem mais expor dados da conta.
Mantenha os segredos da carteira fora dos formulários da web.
Este site nunca pede uma frase de recuperação ou chave privada. Utilize a versão verificada de desktop para os procedimentos de recuperação e gerenciamento de chaves suportados.
