Curso API Security Fundamentals

  • DevOps | CI | CD | Kubernetes | Web3

Curso API Security Fundamentals

16 horas
Visão Geral

O curso API Security Fundamentals foi desenvolvido para capacitar profissionais no entendimento dos principais conceitos, padrões e mecanismos de segurança utilizados na proteção de APIs modernas. Durante o treinamento, os participantes aprenderão a proteger APIs REST e GraphQL utilizando autenticação baseada em OAuth 2.0 e JWT, implementar controles de acesso, limitar abusos por meio de Rate Limiting e compreender o papel dos API Gateways na segurança, monitoramento e gerenciamento de APIs.

O treinamento combina conceitos teóricos com atividades práticas, permitindo que os participantes implementem mecanismos de autenticação, autorização e proteção contra vulnerabilidades comuns descritas no OWASP API Security

Objetivo

Após realizar este curso API Security Fundamentals, você será capaz de:

  • Compreender os principais riscos de segurança em APIs.
  • Entender como funciona o protocolo HTTP aplicado à segurança.
  • Projetar APIs REST seguras.
  • Compreender o funcionamento de APIs GraphQL e seus desafios de segurança.
  • Implementar autenticação utilizando OAuth 2.0.
  • Utilizar JWT (JSON Web Token) corretamente.
  • Implementar autorização baseada em escopos e permissões.
  • Entender o papel de um API Gateway.
  • Configurar políticas de segurança em API Gateways.
  • Implementar Rate Limiting e Throttling.
  • Identificar vulnerabilidades presentes no OWASP API Security
  • Aplicar boas práticas para proteção de APIs corporativas.
Publico Alvo
  • Desenvolvedores Backend
  • Desenvolvedores Full Stack
  • Arquitetos de Software
  • Arquitetos de Soluções
  • Engenheiros DevOps
  • Engenheiros de Plataforma
  • Profissionais de Segurança da Informação
  • Administradores de API Gateway
  • Analistas de Infraestrutura
  • Líderes Técnicos
Pre-Requisitos
  • Conhecimentos básicos de HTTP e HTTPS
  • Conhecimentos de desenvolvimento Web
  • Noções de APIs REST
  • Conhecimentos básicos de JSON
  • Experiência com alguma linguagem de programação (Java, .NET, Node.js, Python, Go ou similar)
Materiais
Inglês/Português/Lab Prático
Conteúdo Programatico

Módulo 1 – Fundamentos de API Security

  • Conceitos de API Security
  • Evolução das APIs
  • REST x SOAP x GraphQL
  • Segurança em aplicações distribuídas
  • Arquiteturas Baseadas em APIs
  • Zero Trust aplicado às APIs
  • OWASP API Security
  • Boas práticas de desenvolvimento seguro

Módulo 2 – Segurança em APIs REST

  • Arquitetura REST
  • Recursos e Endpoints
  • Métodos HTTP
  • Headers HTTP
  • Content-Type
  • HTTPS/TLS
  • Idempotência
  • Versionamento
  • CORS
  • Validação de Entrada
  • Tratamento de Erros
  • Segurança em Uploads
  • Logging Seguro

Módulo 3 – Segurança em GraphQL

  • Introdução ao GraphQL
  • Queries
  • Mutations
  • Schemas
  • Resolvers
  • Introspection
  • Validação de Consultas
  • Query Depth Limiting
  • Query Complexity
  • Proteção contra ataques DoS
  • Controle de acesso
  • Segurança em Resolvers

Módulo 4 – OAuth 2.0

  • Conceitos
  • Autenticação x Autorização
  • Fluxos OAuth 2.0
  • Authorization Code
  • Authorization Code com PKCE
  • Client Credentials
  • Device Flow
  • Refresh Token
  • Access Token
  • Escopos (Scopes)
  • Consentimento
  • Identity Provider
  • OpenID Connect (Introdução)

Módulo 5 – JWT (JSON Web Token)

  • Estrutura do JWT
  • Header
  • Payload
  • Signature
  • Algoritmos HS256 e RS256
  • Assinatura Digital
  • Claims
  • Expiração de Tokens
  • Revogação
  • Refresh Tokens
  • Validação
  • Segurança no armazenamento de Tokens
  • Ataques comuns envolvendo JWT

Módulo 6 – API Gateway

  • Conceitos
  • Benefícios
  • Reverse Proxy
  • Roteamento
  • Autenticação Centralizada
  • Autorização
  • SSL Termination
  • Balanceamento de Carga
  • Políticas de Segurança
  • Monitoramento
  • Logging
  • Métricas
  • Cache
  • Introdução ao Kong API Gateway
  • Introdução ao Azure API Management

Módulo 7 – Rate Limiting e Proteção contra Abusos

  • Conceitos
  • Throttling
  • Quotas
  • Burst Control
  • Token Bucket
  • Leaky Bucket
  • Sliding Window
  • Fixed Window
  • Proteção contra ataques automatizados
  • Proteção contra força bruta
  • Proteção contra DoS
  • Configuração em API Gateway

Módulo 8 – Laboratórios Práticos

  • Publicação de APIs REST
  • Testes utilizando Postman
  • Consumo de APIs GraphQL
  • Implementação de OAuth 2.0
  • Geração e validação de JWT
  • Configuração de autenticação em API Gateway
  • Implementação de Rate Limiting
  • Testes de segurança em APIs
  • Identificação de vulnerabilidades comuns
  • Aplicação das boas práticas de API Security

Resultados Esperados

Ao final do treinamento, os participantes estarão aptos a projetar, desenvolver e proteger APIs REST e GraphQL utilizando os principais mecanismos de autenticação, autorização e gerenciamento de tráfego do mercado, aplicando as recomendações do OWASP API Security, OAuth 2.0, JWT, API Gateway e técnicas de Rate Limiting para ambientes corporativos e arquiteturas baseadas em microsserviços.

TENHO INTERESSE

Cursos Relacionados

Curso Terraform Deploying to Oracle Cloud Infrastructure

24 Horas

Ansible Overview of Ansible architecture

16h

Curso Node-RED com Dashboard e Monitoramento

32 horas Curso Pratico

Curso Node-RED com Banco de Dados

32 horas Curso Pratico

Curso Node-RED para Monitoramento Empresarial

32 horas Curso Pratico

Curso Node-RED para RPA Automacao Robotica

32 horas Curso Pratico

Curso Node-RED para DevOps e Automacao de Infraestrutura

32 horas Curso Pratico