TL;DR
7 minutos de leituraUm app password do Bluesky é uma credencial separada que você gera nas configurações da conta, usada para fazer login em clientes de terceiros sem entregar sua senha principal. A própria especificação do AT Protocol define as sessões de app password como portadoras de permissões restritas, então elas não podem excluir nem desativar a conta ou mudar as configurações de autenticação, incluindo outros app passwords. Revogar um app password só desconecta a ferramenta que o usa.
O que é um app password do Bluesky?
Clientes de terceiros do Bluesky fazem login com um app password do Bluesky, uma credencial separada que você gera nas configurações da sua conta e que autentica como você, mas com menos autoridade do que sua senha real. A própria especificação do AT Protocol descreve os app passwords como "a mechanism to reduce security risks when logging in to third-party clients and web applications" ("um mecanismo para reduzir riscos de segurança ao fazer login em clientes de terceiros e aplicações web"), criados e revogados separadamente da senha principal. Gere um por ferramenta, para que revogar uma nunca afete as outras.
O valor gerado tem a forma de quatro grupos de quatro caracteres separados por hifens, como 1234-abcd-5678-efgh, segundo a mesma especificação, o que permite que um cliente detecte o formato e avise um usuário que cola o valor no lugar da senha principal por engano. O Bluesky mostra o valor só uma vez no momento da criação, então copie para a ferramenta que precisa dele antes de continuar.
Por que ferramentas de terceiros pedem um app password em vez da sua senha?
Ferramentas de terceiros pedem um app password porque ele concede "slightly restricted permissions to the client application" ("permissões levemente restritas para a aplicação cliente"), nas palavras da própria especificação do AT Protocol, em vez da autoridade total da senha principal. Uma sessão aberta com a senha principal pode fazer tudo que a conta pode fazer, enquanto uma sessão aberta com um app password fica explicitamente bloqueada para ações destrutivas na própria conta. Uma ferramenta que insiste na sua senha principal em vez de um app password está pedindo mais acesso do que o protocolo espera que ela precise.
O efeito prático é que um app password vazado é um incidente contido. Quem o tiver pode agir como você dentro desse escopo restrito, mas não pode tirar a conta de você, porque as operações no nível da conta que fariam isso ficam bloqueadas no nível do protocolo, não apenas escondidas na interface de um cliente.

Como você cria um app password do Bluesky?
Crie um app password do Bluesky nas configurações da sua conta, na seção dedicada aos app passwords, dando um nome à nova senha e gerando-a. Nomeie cada uma de acordo com a ferramenta que vai usá-la, porque uma página de configurações cheia de entradas sem nome dificulta revogar a certa meses depois. O Bluesky exibe o valor gerado só uma vez, então cole na ferramenta que está esperando assim que aparecer, em vez de fechar a janela antes.
O que um app password do Bluesky pode e não pode fazer?
Um app password pode fazer login e agir como a conta no uso comum, e não pode realizar as operações no nível da conta que a especificação do AT Protocol reserva para a senha principal.
| Ação | Senha principal | App password |
|---|---|---|
| Fazer login em um cliente de terceiros como a conta | Sim | Sim |
| Postar, seguir, curtir e navegar em nome da conta | Sim | Sim |
| Excluir ou desativar a conta | Sim | Não |
| Mudar as configurações de autenticação da conta | Sim | Não |
| Criar ou revogar outros app passwords | Sim | Não |
| Ser revogado sozinho, sem afetar outras credenciais | Não | Sim |
A especificação é explícita ao dizer que essa restrição bloqueia "destructive actions like account [deletion] or changes to authentication settings (including app passwords themselves)" ("ações destrutivas como a exclusão da conta ou mudanças nas configurações de autenticação, incluindo os próprios app passwords"), que é a linha que impede uma integração comprometida de trancar o dono real para fora.
Como você revoga um app password do Bluesky?
Revogue um app password do Bluesky na mesma seção de app passwords nas configurações da conta, excluindo a entrada daquela credencial específica. A revogação do lado do servidor do AT Protocol remove um app password pelo nome, então só as sessões criadas com aquela senha param de funcionar, deixando intactas a senha principal e todos os outros app passwords. Revogue uma senha assim que parar de usar a ferramenta a que ela pertencia, e primeiro se você suspeitar que uma vazou.

Onde você deve usar um app password do Bluesky?
Use um app password do Bluesky em qualquer lugar onde você conecte um bot, uma ferramenta de agendamento, um painel de análise ou um serviço de monitoramento como o monitoramento de Bluesky do RedReplier à sua conta. Qualquer fluxo que se autentica de forma programática em vez de pelo app ou site oficial do Bluesky é o lugar certo para um app password em vez da senha principal. Configure a automação pelo caminho do app password desde o início, porque adaptar isso depois que uma ferramenta já tem sua senha principal significa ter que trocar essa senha principal também.
Se você está construindo automação que também precisa saber de qual conta veio uma postagem, os DIDs do AT Protocol cobrem o identificador permanente por trás do handle, e os operadores de busca do Bluesky cobrem como consultar postagens depois que você está autenticado. Ler postagens públicas é uma questão diferente de agir como uma conta: uma ferramenta que só observa sinais de social listening em postagens públicas do Bluesky não precisa de nenhuma credencial sua, enquanto uma ferramenta que responde, segue ou posta em seu nome precisa.
Perguntas frequentes
Posso ter mais de um app password ao mesmo tempo?
Sim. O Bluesky permite que uma conta tenha vários app passwords ao mesmo tempo, e a restrição do AT Protocol sobre mudar configurações de autenticação se aplica a cada um individualmente, então um app password não pode revogar nem alterar outro.
Um app password expira automaticamente?
A especificação do AT Protocol não descreve uma expiração automática para os app passwords; eles continuam válidos até que o dono da conta os exclua nas configurações. Revogue manualmente os app passwords que não usa mais, em vez de supor que eles expiram sozinhos.
Que formato um app password do Bluesky usa?
Um app password do Bluesky tem a forma xxxx-xxxx-xxxx-xxxx, segundo a própria especificação do AT Protocol, o que permite que um cliente detecte o formato e avise um usuário que cola a senha principal por engano no campo errado.
RedReplier
Começar
Reddit, X, Bluesky e HN
Alertas de intenção em tempo real
Respostas IA ilimitadas
Classificado por intenção de compra
Um app password pode excluir minha conta do Bluesky?
Não. A especificação do AT Protocol exclui explicitamente ações destrutivas como a exclusão da conta do que uma sessão de app password pode fazer, reservando essa ação para uma sessão criada com a senha principal da conta.
Devo usar um app password para um bot que eu mesmo criei?
Sim. Um bot que você mesmo criou ainda é um cliente de terceiros do ponto de vista da conta, e dar a ele um app password limita o que um bug ou uma credencial vazada no seu próprio código pode fazer com a conta.
O que eu devo fazer se achar que um app password vazou?
Exclua esse app password específico nas configurações da conta imediatamente, depois gere um novo para a ferramenta que precisa dele. Como excluir um app password não afeta a senha principal nem outros app passwords, isso interrompe o vazamento sem atrapalhar mais nada conectado à conta.
Preciso de um app password diferente para cada ferramenta que conecto?
Gerar um app password por ferramenta limita qualquer vazamento a essa única integração. Se você compartilhar um app password entre várias ferramentas, revogá-lo para lidar com um vazamento ou uma ferramenta abandonada desconecta também todas as outras que o usam.
Revogar um app password me desconecta de tudo?
Isso não acontece. A revogação do lado do servidor do AT Protocol remove um app password pelo nome, então apenas as sessões criadas com essa credencial específica param de funcionar. A senha principal e cada outro app password continuam funcionando.
Posso entrar no aplicativo oficial do Bluesky com um app password?
App passwords são feitos para clientes de terceiros, bots, ferramentas de agendamento e painéis que autenticam de forma programática, em vez de pelo aplicativo ou site oficial do Bluesky. A automação é o lugar certo para um app password, enquanto o aplicativo e o site oficiais são feitos para a senha principal.
Por que devo nomear cada app password de acordo com a ferramenta que o usa?
Um app password nomeado é fácil de identificar depois, enquanto uma página de configurações cheia de entradas sem rótulo dificulta saber qual pertence a qual ferramenta. Nomes claros permitem revogar a credencial certa rapidamente meses depois, se uma ferramenta específica for abandonada ou comprometida.
Veja-nos mais no Google
Um clique marca a RedReplier como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.
Antes de você ir...
RedReplier
Alcance cada comprador que procura o que você vende
O RedReplier monitora Reddit, X, Bluesky e Hacker News em tempo real, classifica cada tópico por intenção de compra e redige a sua resposta, para que você chegue primeiro.
Reddit, X, Bluesky e HN
Alertas de intenção em tempo real
Respostas IA ilimitadas
Classificado por intenção de compra
Artigos relacionados


Jakob Nielsen publicou a regra 90-9-1 em 2006, e as evidências desde então são escassas
Jakob Nielsen publicou a regra 90-9-1 em 2006: 90% de uma comunidade online só lê, 9% contribui às vezes, 1% escreve quase tudo. O quanto ela se sustenta.


Por que o algospeak esconde conversas reais do monitoramento de keywords
Como o algospeak, trocar por palavras em código os termos que a moderação suprime, esconde conversas do monitoramento exato e o que fazer em seguida.


O que conta como sinal de intenção de compra em um post público
Uma frase específica em um post público conta como sinal de intenção de compra, e ela se lê diferente de um sinal de pesquisa assim que uma decisão é nomeada.

