Curso API Security Fundamentals

  • DevOps | CI | CD | Kubernetes | Web3

Curso API Security Fundamentals

16 horas
Visão Geral

O curso API Security Fundamentals foi desenvolvido para capacitar profissionais no entendimento dos principais conceitos, padrões e mecanismos de segurança utilizados na proteção de APIs modernas. Durante o treinamento, os participantes aprenderão a proteger APIs REST e GraphQL utilizando autenticação baseada em OAuth 2.0 e JWT, implementar controles de acesso, limitar abusos por meio de Rate Limiting e compreender o papel dos API Gateways na segurança, monitoramento e gerenciamento de APIs.

O treinamento combina conceitos teóricos com atividades práticas, permitindo que os participantes implementem mecanismos de autenticação, autorização e proteção contra vulnerabilidades comuns descritas no OWASP API Security

Objetivo

Após realizar este curso API Security Fundamentals, você será capaz de:

  • Compreender os principais riscos de segurança em APIs.
  • Entender como funciona o protocolo HTTP aplicado à segurança.
  • Projetar APIs REST seguras.
  • Compreender o funcionamento de APIs GraphQL e seus desafios de segurança.
  • Implementar autenticação utilizando OAuth 2.0.
  • Utilizar JWT (JSON Web Token) corretamente.
  • Implementar autorização baseada em escopos e permissões.
  • Entender o papel de um API Gateway.
  • Configurar políticas de segurança em API Gateways.
  • Implementar Rate Limiting e Throttling.
  • Identificar vulnerabilidades presentes no OWASP API Security
  • Aplicar boas práticas para proteção de APIs corporativas.
Publico Alvo
  • Desenvolvedores Backend
  • Desenvolvedores Full Stack
  • Arquitetos de Software
  • Arquitetos de Soluções
  • Engenheiros DevOps
  • Engenheiros de Plataforma
  • Profissionais de Segurança da Informação
  • Administradores de API Gateway
  • Analistas de Infraestrutura
  • Líderes Técnicos
Pre-Requisitos
  • Conhecimentos básicos de HTTP e HTTPS
  • Conhecimentos de desenvolvimento Web
  • Noções de APIs REST
  • Conhecimentos básicos de JSON
  • Experiência com alguma linguagem de programação (Java, .NET, Node.js, Python, Go ou similar)
Materiais
Inglês/Português/Lab Prático
Conteúdo Programatico

Módulo 1 – Fundamentos de API Security

  • Conceitos de API Security
  • Evolução das APIs
  • REST x SOAP x GraphQL
  • Segurança em aplicações distribuídas
  • Arquiteturas Baseadas em APIs
  • Zero Trust aplicado às APIs
  • OWASP API Security
  • Boas práticas de desenvolvimento seguro

Módulo 2 – Segurança em APIs REST

  • Arquitetura REST
  • Recursos e Endpoints
  • Métodos HTTP
  • Headers HTTP
  • Content-Type
  • HTTPS/TLS
  • Idempotência
  • Versionamento
  • CORS
  • Validação de Entrada
  • Tratamento de Erros
  • Segurança em Uploads
  • Logging Seguro

Módulo 3 – Segurança em GraphQL

  • Introdução ao GraphQL
  • Queries
  • Mutations
  • Schemas
  • Resolvers
  • Introspection
  • Validação de Consultas
  • Query Depth Limiting
  • Query Complexity
  • Proteção contra ataques DoS
  • Controle de acesso
  • Segurança em Resolvers

Módulo 4 – OAuth 2.0

  • Conceitos
  • Autenticação x Autorização
  • Fluxos OAuth 2.0
  • Authorization Code
  • Authorization Code com PKCE
  • Client Credentials
  • Device Flow
  • Refresh Token
  • Access Token
  • Escopos (Scopes)
  • Consentimento
  • Identity Provider
  • OpenID Connect (Introdução)

Módulo 5 – JWT (JSON Web Token)

  • Estrutura do JWT
  • Header
  • Payload
  • Signature
  • Algoritmos HS256 e RS256
  • Assinatura Digital
  • Claims
  • Expiração de Tokens
  • Revogação
  • Refresh Tokens
  • Validação
  • Segurança no armazenamento de Tokens
  • Ataques comuns envolvendo JWT

Módulo 6 – API Gateway

  • Conceitos
  • Benefícios
  • Reverse Proxy
  • Roteamento
  • Autenticação Centralizada
  • Autorização
  • SSL Termination
  • Balanceamento de Carga
  • Políticas de Segurança
  • Monitoramento
  • Logging
  • Métricas
  • Cache
  • Introdução ao Kong API Gateway
  • Introdução ao Azure API Management

Módulo 7 – Rate Limiting e Proteção contra Abusos

  • Conceitos
  • Throttling
  • Quotas
  • Burst Control
  • Token Bucket
  • Leaky Bucket
  • Sliding Window
  • Fixed Window
  • Proteção contra ataques automatizados
  • Proteção contra força bruta
  • Proteção contra DoS
  • Configuração em API Gateway

Módulo 8 – Laboratórios Práticos

  • Publicação de APIs REST
  • Testes utilizando Postman
  • Consumo de APIs GraphQL
  • Implementação de OAuth 2.0
  • Geração e validação de JWT
  • Configuração de autenticação em API Gateway
  • Implementação de Rate Limiting
  • Testes de segurança em APIs
  • Identificação de vulnerabilidades comuns
  • Aplicação das boas práticas de API Security

Resultados Esperados

Ao final do treinamento, os participantes estarão aptos a projetar, desenvolver e proteger APIs REST e GraphQL utilizando os principais mecanismos de autenticação, autorização e gerenciamento de tráfego do mercado, aplicando as recomendações do OWASP API Security, OAuth 2.0, JWT, API Gateway e técnicas de Rate Limiting para ambientes corporativos e arquiteturas baseadas em microsserviços.

TENHO INTERESSE

Cursos Relacionados

Curso Terraform Deploying to Oracle Cloud Infrastructure

24 Horas

Ansible Overview of Ansible architecture

16h

Curso FinOps Foundation Mentorship Program

24 horas

Curso Microsoft MD-102T00 Microsoft 365 Endpoint Administrator

32 horas Curso Pratico

Curso DP-060T00 Migrate NoSQL workloads to Azure Cosmos DB

16 horas

Curso DP-900T00-A Microsoft Azure Data Fundamentals

16 horas