Sesión móvil y acceso con biometría
Cómo Marduko mantiene la sesión, renueva tokens y usa Face ID, Touch ID o huella sin guardar contraseñas.
Duración y recuperación
La app conserva la autorización de Supabase en el almacenamiento seguro del dispositivo y renueva el token al abrirse o volver al primer plano. La contraseña nunca se guarda.
El servidor debe conservar un mínimo de 30 días de inactividad. Cada renovación válida reinicia ese periodo. Cerrar sesión, cambiar la contraseña, desactivar al usuario o revocar la sesión exige autenticarse nuevamente.
Acceso rápido protegido
Face ID, Touch ID o huella confirman la identidad local antes de recuperar una sesión guardada. Marduko exige biometría fuerte en Android cuando el dispositivo la ofrece y permite usar el código del dispositivo como respaldo del sistema.
La biometría no crea una sesión nueva si el servidor revocó la anterior. En ese caso se solicita iniciar sesión una vez para volver a vincular el acceso rápido.