Diagnóstico pelo comportamento
| O que acontece | Causa provável |
|---|---|
| Volta para a tela de login sem mensagem | Sessão ou cookie não está sendo salvo |
| “Página expirada” ao enviar o formulário | Token de proteção (CSRF) inválido, sessão perdida |
| Senha correta recusada para todos | Mudança no banco, na forma de verificar a senha ou na chave da aplicação |
| Funciona em um navegador e não em outro | Cookies, cache ou configuração de domínio |
| Bloqueia após algumas tentativas | Limite de tentativas, às vezes configurado errado |
| Só falha depois de uma publicação | Configuração alterada no deploy |
Verificações técnicas
- Configuração de sessão: onde ela é guardada e se a pasta ou o serviço está acessível
- Domínio e HTTPS dos cookies: um cookie marcado como seguro não funciona sem HTTPS
- Chave da aplicação: trocá-la invalida sessões e dados criptografados
- Vários servidores sem sessão compartilhada
- Relógio do servidor, que afeta expiração de sessões e tokens
Não contorne a segurança
Desativar proteções para “fazer funcionar” (como a verificação de CSRF ou o HTTPS) cria brechas sérias. A correção certa é encontrar a configuração que quebrou. Em sistemas Laravel que desconectam usuários sozinhos, veja o guia específico.
Se a falha começou depois de uma atualização, veja funcionalidade parou após atualização. Corrigimos problemas de autenticação no nosso serviço de manutenção de sistemas PHP e Laravel.