Objetivos
- Compreender o papel das APIs em aplicações cloud.
- Identificar riscos ligados a autenticação, tokens, segredos e endpoints expostos.
- Analisar uma arquitetura em nuvem sob a ótica de segurança.
- Aplicar boas práticas em um estudo de caso.
Atividade interativa com teoria, exemplos práticos, incidentes reais, estudo de caso e análise de arquitetura.
Explore as abas, responda ao quiz, investigue o estudo de caso e finalize com a atividade prática. Ao final, gere um resumo da turma ou use como tarefa avaliativa.
API é uma interface que permite a comunicação entre sistemas. Em nuvem, APIs conectam frontend, backend, banco de dados, autenticação, filas, storage e serviços externos.
Um aplicativo de delivery consulta a API de login, a API de catálogo, a API de pagamentos e a API de rastreamento.
Tokens normalmente têm validade curta. Chaves identificam ou autorizam aplicações. Segredos incluem senhas, strings de conexão e credenciais de serviço.
Os casos abaixo podem ser usados para discussão em grupo sobre falhas de autenticação, autorização, exposição indevida e gestão fraca de APIs/serviços.
A coleta massiva de dados por meio de integrações em plataforma mostrou como APIs permissivas e governança fraca podem ampliar o impacto de terceiros.
Debate: qual a diferença entre autenticar um app e limitar exatamente quais dados ele pode acessar?
Uma falha permitiu correlacionar informações de usuários por meio de abuso de funcionalidade da API, revelando o risco de endpoints que retornam metadados sensíveis.
Debate: onde entra rate limiting, validação e monitoramento?
Um endpoint acessível sem controles adequados foi associado ao vazamento de dados, reforçando a importância de autenticação, autorização e testes de exposição externa.
Debate: como uma revisão de arquitetura poderia reduzir esse risco?
A FinCloud Market é uma plataforma SaaS em nuvem que oferece carteira digital, pagamentos e painel administrativo. A aplicação possui frontend web, API Gateway, microsserviços, banco gerenciado e integração com serviço externo de notificações.
/admin/export sem restrição por IPObserve os componentes e identifique quais pontos merecem maior atenção.
Selecione os três problemas mais graves do cenário:
Escreva 4 ações para reduzir os riscos do estudo de caso. Pense em:
Um desenvolvedor publicou acidentalmente uma chave de API em um repositório público. Descreva os primeiros passos da equipe.