Visão Geral
O curso API Security Fundamentals foi desenvolvido para capacitar profissionais no entendimento dos principais conceitos, padrões e mecanismos de segurança utilizados na proteção de APIs modernas. Durante o treinamento, os participantes aprenderão a proteger APIs REST e GraphQL utilizando autenticação baseada em OAuth 2.0 e JWT, implementar controles de acesso, limitar abusos por meio de Rate Limiting e compreender o papel dos API Gateways na segurança, monitoramento e gerenciamento de APIs.
O treinamento combina conceitos teóricos com atividades práticas, permitindo que os participantes implementem mecanismos de autenticação, autorização e proteção contra vulnerabilidades comuns descritas no OWASP API Security
Conteúdo Programatico
Módulo 1 – Fundamentos de API Security
- Conceitos de API Security
- Evolução das APIs
- REST x SOAP x GraphQL
- Segurança em aplicações distribuídas
- Arquiteturas Baseadas em APIs
- Zero Trust aplicado às APIs
- OWASP API Security
- Boas práticas de desenvolvimento seguro
Módulo 2 – Segurança em APIs REST
- Arquitetura REST
- Recursos e Endpoints
- Métodos HTTP
- Headers HTTP
- Content-Type
- HTTPS/TLS
- Idempotência
- Versionamento
- CORS
- Validação de Entrada
- Tratamento de Erros
- Segurança em Uploads
- Logging Seguro
Módulo 3 – Segurança em GraphQL
- Introdução ao GraphQL
- Queries
- Mutations
- Schemas
- Resolvers
- Introspection
- Validação de Consultas
- Query Depth Limiting
- Query Complexity
- Proteção contra ataques DoS
- Controle de acesso
- Segurança em Resolvers
Módulo 4 – OAuth 2.0
- Conceitos
- Autenticação x Autorização
- Fluxos OAuth 2.0
- Authorization Code
- Authorization Code com PKCE
- Client Credentials
- Device Flow
- Refresh Token
- Access Token
- Escopos (Scopes)
- Consentimento
- Identity Provider
- OpenID Connect (Introdução)
Módulo 5 – JWT (JSON Web Token)
- Estrutura do JWT
- Header
- Payload
- Signature
- Algoritmos HS256 e RS256
- Assinatura Digital
- Claims
- Expiração de Tokens
- Revogação
- Refresh Tokens
- Validação
- Segurança no armazenamento de Tokens
- Ataques comuns envolvendo JWT
Módulo 6 – API Gateway
- Conceitos
- Benefícios
- Reverse Proxy
- Roteamento
- Autenticação Centralizada
- Autorização
- SSL Termination
- Balanceamento de Carga
- Políticas de Segurança
- Monitoramento
- Logging
- Métricas
- Cache
- Introdução ao Kong API Gateway
- Introdução ao Azure API Management
Módulo 7 – Rate Limiting e Proteção contra Abusos
- Conceitos
- Throttling
- Quotas
- Burst Control
- Token Bucket
- Leaky Bucket
- Sliding Window
- Fixed Window
- Proteção contra ataques automatizados
- Proteção contra força bruta
- Proteção contra DoS
- Configuração em API Gateway
Módulo 8 – Laboratórios Práticos
- Publicação de APIs REST
- Testes utilizando Postman
- Consumo de APIs GraphQL
- Implementação de OAuth 2.0
- Geração e validação de JWT
- Configuração de autenticação em API Gateway
- Implementação de Rate Limiting
- Testes de segurança em APIs
- Identificação de vulnerabilidades comuns
- Aplicação das boas práticas de API Security
Resultados Esperados
Ao final do treinamento, os participantes estarão aptos a projetar, desenvolver e proteger APIs REST e GraphQL utilizando os principais mecanismos de autenticação, autorização e gerenciamento de tráfego do mercado, aplicando as recomendações do OWASP API Security, OAuth 2.0, JWT, API Gateway e técnicas de Rate Limiting para ambientes corporativos e arquiteturas baseadas em microsserviços.