Novo: API Segura na Prática
DisponívelPDF · 119 páginas · 13 capítulos

Encontre e corrija as falhas mais comuns da sua API antes que elas virem incidente

Para devs back-end e estudantes de segurança que já conhecem HTTP e REST: um PDF de 119 páginas que percorre o OWASP API Top 10 (2023) com código vulnerável × corrigido e testes automatizados que impedem o erro de voltar.

R$ 27,90pagamento único
Pagamento seguro via Stripe Download imediato 7 dias de garantia
Capa do material API Segura na Prática
01 · Para quem éPara quem constrói e mantém APIs
É para
Desenvolvedores back-end júnior e pleno que criam ou mantêm APIs REST
Estudantes de segurança da informação que querem ver as falhas no código, não só na teoria
Quem vai passar por pentest ou auditoria e quer corrigir o básico antes
Tech leads que querem um checklist para revisar pull requests de rotas novas
Quem programa em Node.js, Spring, Django, Laravel ou ASP.NET e já sabe o que é verbo, status code e JSON
Não é para
Quem procura um curso de invasão, bug bounty ou ataque a sistemas de terceiros
Quem ainda não sabe o que é HTTP, REST e JSON
Quem quer um curso aprofundado de GraphQL ou OAuth (os dois aparecem só no essencial)
Quem espera uma API "invulnerável": o guia reduz riscos, não substitui pentest
02 · O que você vai aprenderO que você vai corrigir na sua API
01 Montar o inventário da API e uma matriz de quem pode fazer o quê em cada rota
02 Implementar autorização por objeto, por função e por propriedade com a regra "nega por padrão"
03 Guardar senhas com Argon2id ou bcrypt e proteger login e recuperação de senha contra força bruta
04 Validar JWT do jeito certo: algoritmos fixos, exp, iss, aud, tempo de vida curto e revogação
05 Definir limites de tamanho, paginação e taxa (429 + Retry-After) e proteger fluxos sensíveis contra robôs
06 Bloquear SSRF em webhooks e buscas por URL e tratar respostas de terceiros como entrada não confiável
07 Endurecer CORS, cabeçalhos e mensagens de erro e registrar logs de segurança sem vazar dados (LGPD)
08 Escrever testes de segurança para rodar no CI e montar um plano de ação de 30 dias
03 · Sobre o materialOs 10 riscos, capítulo por capítulo

API Segura na Prática é um guia em PDF de 119 páginas, 11 capítulos e 2 anexos, escrito do ponto de vista de quem defende a própria API. Cada risco do OWASP API Security Top 10 (2023) é mostrado numa API fictícia de agendamento para pet shops, sempre no mesmo formato: código vulnerável, o que dá errado, código corrigido e o teste (Jest + Supertest) que prova a correção. Os exemplos são em Node.js/Express, e um quadro em vários capítulos traz o mecanismo equivalente em Spring, Django/DRF, Laravel e ASP.NET. Cada capítulo tem exercício e resumo; ao longo do guia há checklists e modelos prontos, e o Anexo A traz o gabarito comentado. Leia na ordem e aplique cada capítulo na sua API, ou siga o plano de 30 dias do capítulo 11. Conteúdo educativo: não substitui pentest nem auditoria.

01 Por que APIs quebram (e por onde começar)
02 Inventário e matriz de autorização (API9)
03 Autorização por objeto — BOLA (API1)
04 Autorização por função — BFLA (API5)
05 Autorização por propriedade — exposição de dados e mass assignment (API3)
06 Autenticação sem brechas (API2)
07 JWT do jeito certo
08 Limites de consumo e fluxos sensíveis (API4 e API6)
09 Validação de entrada, SSRF e consumo de APIs de terceiros (API7 e API10)
10 Configuração segura, erros e logs (API8)
11 Testes de segurança e plano de ação de 30 dias
12 Anexo A — Gabarito comentado dos exercícios
13 Anexo B — Referências, leitura complementar e glossário
04 · Veja por dentroPáginas de amostra
Página de amostra 1 do material API Segura na Prática
Página de amostra 2 do material API Segura na Prática
05 · AutoresQuem escreveu
Foto de Juarez Junior
Juarez Junior Full Stack Sênior · Mobile, backend e IA Desenvolvedor full stack desde 2014. Usa agentes de IA especializados, MCP, embeddings e busca semântica no dia a dia.
Gabriel Tavares Barbosa Tech Lead · Flutter, mobile e backend Tech Lead e desenvolvedor Flutter desde 2022. Apps multiplataforma, plugins nativos em C++, Kotlin e Swift, testes e CI/CD.
Foto de Bruno Moraes
Bruno Moraes Arquiteto de Soluções Sênior · Engenharia com IA Arquiteto de software desde 2008. Constrói com Spec-Driven Development, Claude Code em harness controlado, MCP e evals.
06 · Perguntas frequentesAntes de comprar
Preciso saber segurança da informação para acompanhar?

Não. Basta entender HTTP, verbos, status code, JSON e REST. Cada conceito de segurança é explicado do zero, com exemplo de código.

Os exemplos servem se eu não uso Node.js?

Sim. O código é em JavaScript com Express, mas os conceitos valem para qualquer linguagem, e vários capítulos têm um quadro com o mecanismo equivalente em Spring, Django/DRF, Laravel e ASP.NET.

O material ensina a atacar APIs?

Não. A abordagem é defensiva: você revisa e corrige a sua própria API e testa só em ambiente seu, com dados fictícios. O guia lembra que atacar sistemas de terceiros pode ser crime (Lei 12.737/2012).

Qual versão do OWASP API Top 10 o guia usa?

A edição 2023, com os riscos API1 a API10 e as mudanças em relação à lista de 2019.

Tem exercícios?

Sim. Cada capítulo tem um exercício prático, e o Anexo A traz o gabarito comentado. Há também checklists e modelos de inventário, matriz de autorização, tabela de limites e política de logs.

O guia fala de LGPD?

Fala do que toca a API: minimização de dados nas respostas, o que não registrar em log e o registro de incidentes previsto pela ANPD. É conteúdo educativo, não orientação jurídica.

Depois de ler, minha API estará 100% segura?

Nenhum material garante isso. O guia cobre as falhas mais comuns e mostra como testar as correções; para sistemas críticos, o capítulo 11 explica quando vale contratar um pentest profissional.

Como recebo o material?

Logo após o pagamento você é levado a uma página com o botão de download do PDF. Guarde o link: ele também serve para baixar de novo.

E se eu não gostar?

Você tem 7 dias a partir da compra para pedir o reembolso integral pelo e-mail de suporte.

API Segura na Prática

Encontre e corrija no seu código as 10 falhas mais comuns de APIs (OWASP API Top 10), com exemplos vulnerável × corrigido e testes que impedem a volta do erro

Garantia de 7 dias · Pagamento único · Sem assinatura
API Segura na Prática PDF · garantia de 7 dias
R$ 27,90