{"meta":{"title":"Vencimento e revogação de token","intro":"Seus tokens podem expirar e também podem ser revogados por você, por aplicativos que você autorizou e pelo próprio GitHub.","product":"Autenticação","breadcrumbs":[{"href":"/pt/authentication","title":"Autenticação"},{"href":"/pt/authentication/keeping-your-account-and-data-secure","title":"Segurança da conta"},{"href":"/pt/authentication/keeping-your-account-and-data-secure/token-expiration-and-revocation","title":"Expiração do token"}],"documentType":"article"},"body":"# Vencimento e revogação de token\n\nSeus tokens podem expirar e também podem ser revogados por você, por aplicativos que você autorizou e pelo próprio GitHub.\n\nQuando um token vencer ou for revogado, ele não poderá mais ser usado para autenticar solicitações do Git e da API. Não é possível restaurar um token vencido ou revogado, você ou o aplicativo deverá criar um novo token.\n\nEste artigo explica os possíveis motivos pelos quais seu GitHub token pode ser revogado ou expirar.\n\n> \\[!NOTE]\n> Quando um personal access token, um token OAuth app ou um token GitHub App expira ou é revogado, você poderá ver a ação `oauth_authorization.destroy` no seu registro de segurança. Para saber mais, confira [Revisar seus logs de segurança](/pt/authentication/keeping-your-account-and-data-secure/reviewing-your-security-log).\n\n## Token revogado após atingir sua data de validade\n\nAo criar um personal access token, recomendamos que você defina uma expiração para o token. Ao alcançar a data de vencimento do seu token, este será automaticamente revogado. Para saber mais, confira [Gerenciar seus tokens de acesso pessoal](/pt/authentication/keeping-your-account-and-data-secure/managing-your-personal-access-tokens).\n\n## Token revogado quando enviado por push para um repositório público ou gist público\n\nSe um token OAuth válido, um token GitHub App ou personal access token for publicado em um repositório público ou em um gist público, o token será automaticamente revogado.\n\n## Token vencido devido à falta de uso\n\nGitHub revogará automaticamente um token OAuth ou personal access token quando o token não tiver sido usado em um ano.\n\n## Token revogado pelo usuário\n\nVocê pode revogar a autorização de um GitHub App ou OAuth app nas configurações da sua conta, o que revogará todos os tokens associados ao aplicativo. Para saber mais, confira [Revisão e revogação da autorização de aplicativos GitHub](/pt/apps/using-github-apps/reviewing-and-revoking-authorization-of-github-apps) e [Revisar aplicações OAuth autorizadas](/pt/apps/oauth-apps/using-oauth-apps/reviewing-your-authorized-oauth-apps).\n\nDepois que uma autorização for revogada, todos os tokens associados à autorização também serão revogados. Para reautorizar um aplicativo, siga as instruções do aplicativo ou site de terceiros para conectar sua conta GitHub novamente.\n\nVocê também pode revogar todas as suas credenciais de uma vez das configurações de sua conta. Isso é útil se você acredita que sua conta pode estar comprometida ou seu hardware foi perdido ou roubado. Para saber mais, confira [Revogando suas credenciais](/pt/authentication/keeping-your-account-and-data-secure/revoking-your-credentials).\n\n## Token revogado por terceiros\n\nPara impedir o acesso não autorizado usando tokens expostos, GitHub recomenda a revogação de token para garantir que um token não possa mais ser usado para autenticar GitHub. A API de revogação de credenciais dá suporte à revogação dos seguintes tipos de token:\n\n* Personal access tokens (classic) com o `ghp_` prefixo\n* Fine-grained personal access tokens com o `github_pat_` prefixo\n* OAuth app tokens com o prefixo `gho_`\n* GitHub App tokens de usuário para servidor com o prefixo `ghu_`\n* GitHub App atualizar tokens com o prefixo `ghr_`\n\nSe você encontrar qualquer um desses tokens vazados em GitHub ou em outro lugar, poderá enviar uma solicitação de revogação por meio da API REST. Consulte [Revogação](/pt/rest/credentials/revoke#revoke-a-list-of-credentials) para obter a lista completa e autoritativa de tipos de token com suporte.\n\nQuando um token válido é enviado à GitHubAPI de revogação de credenciais, o token será revogado automaticamente. Essa API permite que um terceiro revogue um token que não é de sua propriedade e ajuda a proteger os dados associados a esse token contra acesso não autorizado, limitando o impacto dos tokens expostos.\n\nPara incentivar relatórios e garantir que tokens expostos possam ser revogados de maneira rápida e fácil, não precisamos de autenticação para as solicitações de revogação enviadas por meio da API. Como resultado, GitHub não é possível fornecer mais informações sobre a origem do token relatado.\n\n## Token revogado pelo OAuth app\n\nO proprietário de OAuth app pode revogar a autorização de uma conta para seu aplicativo; isso também revogará todos os tokens associados a essa autorização. Para obter mais informações sobre como revogar as autorizações de seu OAuth app, consulte [Pontos de extremidade da API REST para autorizações de OAuth](/pt/rest/apps/oauth-applications#delete-an-app-authorization).\n\nOAuth app os proprietários também podem revogar tokens individuais associados a uma autorização. Para obter mais informações sobre como revogar tokens individuais para o seu OAuth app, consulte [Pontos de extremidade da API REST para autorizações de OAuth](/pt/rest/apps/oauth-applications#delete-an-app-token).\n\n## Token revogado devido ao excesso de tokens para um OAuth app com o mesmo escopo\n\nHá um limite de dez tokens emitidos por combinação de usuário/aplicativo/escopo e um limite de taxa de dez tokens criados por hora. Se um aplicativo criar mais de dez tokens para o mesmo usuário e os mesmos escopos, GitHub revogará um dos tokens existentes com a mesma combinação de usuário/aplicativo/escopo, escolhida nesta ordem:\n\n1. O token mais antigo que nunca foi usado e que foi criado há mais de um minuto. Os tokens criados no último minuto geralmente são protegidos, de modo que um aplicativo tenha tempo para usar um token que acabou de criar.\n2. Se não houver esse token, mas pelo menos um token tiver sido usado, o token que foi usado pelo menos recentemente.\n3. Se nenhum token tiver sido usado, o token mais antigo, mesmo que tenha sido criado no último minuto.\n\nAtingir o limite de taxa por hora não revogará seu token mais antigo. Em vez disso, ele acionará um aviso de reautorização no navegador, solicitando que o usuário verifique novamente as permissões que está concedendo ao seu aplicativo. Esse prompt tem o objetivo de interromper qualquer possível loop infinito em que o aplicativo esteja preso, já que há pouca ou nenhuma razão para um aplicativo solicitar dez tokens do usuário em uma hora.\n\n## O token de usuário expirou devido à GitHub App configuração\n\nOs tokens de acesso do usuário criados por um GitHub App expirarão após oito horas por padrão e, em seguida, deverão ser regenerados usando o token de atualização incluído.\nGitHub Apps Opcionalmente, os proprietários podem configurar esses tokens para nunca expirarem, mas isso não é recomendado devido às implicações de segurança. Para obter mais informações sobre como configurar os GitHub Apptokens de acesso do usuário, consulte [Ativando recursos opcionais para aplicativos GitHub](/pt/apps/maintaining-github-apps/activating-optional-features-for-github-apps).\n\n## Token revogado pelos proprietários da empresa\n\nOs proprietários da empresa em GitHub Enterprise Cloud podem revogar autorizações de SSO ou excluir credenciais de usuários individuais, para um tipo de credencial específico ou em massa em resposta a incidentes de segurança. Revogar autorizações de SSO remove o acesso aos recursos da organização protegidos por SSO, enquanto excluir credenciais (disponível apenas para Enterprise Managed Users) remove as credenciais por completo. Os proprietários da organização podem executar as mesmas ações no nível da organização. Essas ações são registradas no log de auditoria e você receberá uma notificação por email.\n\nPara saber mais, confira [Revogando autorizações de SSO ou excluindo credenciais em sua empresa](/pt/enterprise-cloud@latest/admin/managing-iam/respond-to-incidents/revoke-authorizations-or-tokens)."}