← Segurança em Nuvem Material extra • Segurança em Nuvem

Segurança de APIs e Serviços em Nuvem

Atividade interativa com teoria, exemplos práticos, incidentes reais, estudo de caso e análise de arquitetura.

Progresso da atividade
0 / 4 etapas concluídas

Objetivos

  • Compreender o papel das APIs em aplicações cloud.
  • Identificar riscos ligados a autenticação, tokens, segredos e endpoints expostos.
  • Analisar uma arquitetura em nuvem sob a ótica de segurança.
  • Aplicar boas práticas em um estudo de caso.

Conteúdos da Aula

Conceito de APIs
Autenticação
Tokens e chaves
Segredos
Exposição de endpoints
Arquitetura cloud

Como usar

Explore as abas, responda ao quiz, investigue o estudo de caso e finalize com a atividade prática. Ao final, gere um resumo da turma ou use como tarefa avaliativa.

Conceito de APIs

API é uma interface que permite a comunicação entre sistemas. Em nuvem, APIs conectam frontend, backend, banco de dados, autenticação, filas, storage e serviços externos.

Exemplo simples:

Um aplicativo de delivery consulta a API de login, a API de catálogo, a API de pagamentos e a API de rastreamento.

Autenticação de APIs

  • API Key: identifica a aplicação consumidora.
  • Bearer Token / JWT: representa uma sessão ou autorização temporária.
  • OAuth 2.0: delega acesso sem expor senha do usuário.
  • mTLS: autenticação forte entre serviços.

Tokens, chaves e segredos

Tokens normalmente têm validade curta. Chaves identificam ou autorizam aplicações. Segredos incluem senhas, strings de conexão e credenciais de serviço.

  • Nunca hardcode em código-fonte.
  • Use cofres de segredos.
  • Faça rotação periódica.
  • Registre auditoria de uso.

Riscos de endpoints expostos

  • Enumeração de recursos e usuários.
  • Vazamento de dados por falta de autorização.
  • Abuso de APIs sem rate limiting.
  • Exposição de painéis admin e rotas internas.
  • Erros detalhados revelando estrutura interna.

Checkpoint rápido

Exemplos reais para debate

Os casos abaixo podem ser usados para discussão em grupo sobre falhas de autenticação, autorização, exposição indevida e gestão fraca de APIs/serviços.

Facebook / Cambridge Analytica

A coleta massiva de dados por meio de integrações em plataforma mostrou como APIs permissivas e governança fraca podem ampliar o impacto de terceiros.

Debate: qual a diferença entre autenticar um app e limitar exatamente quais dados ele pode acessar?

Twitter 2022 - API e enumeração

Uma falha permitiu correlacionar informações de usuários por meio de abuso de funcionalidade da API, revelando o risco de endpoints que retornam metadados sensíveis.

Debate: onde entra rate limiting, validação e monitoramento?

Optus 2022 - endpoint exposto

Um endpoint acessível sem controles adequados foi associado ao vazamento de dados, reforçando a importância de autenticação, autorização e testes de exposição externa.

Debate: como uma revisão de arquitetura poderia reduzir esse risco?

Escolha a melhor interpretação

Estudo de Caso: FinCloud Market

Cenário

A FinCloud Market é uma plataforma SaaS em nuvem que oferece carteira digital, pagamentos e painel administrativo. A aplicação possui frontend web, API Gateway, microsserviços, banco gerenciado e integração com serviço externo de notificações.

  • Frontend em domínio público
  • API Gateway exposto na internet
  • Serviço /admin/export sem restrição por IP
  • JWT com expiração longa
  • Chave de integração armazenada no repositório
  • Logs retornando mensagens detalhadas de erro

Análise de Arquitetura

Observe os componentes e identifique quais pontos merecem maior atenção.

Usuário Web
Frontend SPA
API Gateway
Endpoint /admin/export
Serviço de Pedidos
Banco Gerenciado
Segredo no Repositório
JWT muito longo

Desafio do estudo de caso

Selecione os três problemas mais graves do cenário:

Perguntas para discussão em sala

  1. Quais controles de autenticação e autorização você aplicaria?
  2. Como proteger segredos e chaves de integração?
  3. Que estratégia de monitoramento e rate limiting deveria existir?
  4. Quais rotas não deveriam estar acessíveis publicamente?

Atividade prática

Tarefa 1 - Corrigir a arquitetura

Escreva 4 ações para reduzir os riscos do estudo de caso. Pense em:

  • autenticação e autorização
  • gestão de segredos
  • proteção de endpoints
  • observabilidade e resposta

Tarefa 2 - Resposta a incidente

Um desenvolvedor publicou acidentalmente uma chave de API em um repositório público. Descreva os primeiros passos da equipe.