APIs conectam sistemas e também ampliam a superfície de ataque. Segurança precisa cobrir identidade, autorização, dados, abuso e operação. HTTPS é necessário, mas não resolve acesso indevido ou regras de negócio vulneráveis.
Inventarie APIs e consumidores
Liste endpoints, ambientes, responsáveis, dados, integrações e exposição. Encontre versões antigas e serviços sem dono. Documentação e gateway ajudam, mas o inventário deve refletir o que está ativo.
Separe identidades
Cada aplicação deve ter credencial própria, escopo e prazo. Não compartilhe chaves administrativas. Para ações humanas, preserve a identidade do usuário quando necessário.
Autorize cada objeto
Verifique se o usuário pode acessar aquele cliente, pedido ou arquivo, não apenas se está autenticado. Teste troca de identificadores e acesso entre empresas.
Valide entrada e saída
Use esquemas, limites, tipos e valores permitidos. Rejeite campos desconhecidos quando adequado. Na resposta, retorne apenas informações necessárias e não exponha erros internos.
Proteja contra abuso
Implemente limites por consumidor, operação e custo. Use paginação e tamanho máximo. Filas e circuit breaker protegem dependências. Operações de escrita devem ser idempotentes.
| Controle | Risco reduzido |
|---|---|
| Escopos | Acesso excessivo |
| Autorização por objeto | Vazamento entre clientes |
| Rate limiting | Abuso e indisponibilidade |
| Validação | Entradas malformadas |
| Idempotência | Duplicidade em tentativas |
| Logs e alertas | Falhas silenciosas |
Gerencie segredos
Use cofre, rotação e separação por ambiente. Nunca coloque chaves em código, navegador ou logs. Revogue rapidamente em incidentes.
Registre sem expor
Guarde consumidor, operação, objeto, resultado, duração e correlação. Minimize dados pessoais e remova tokens. Proteja e retenha logs conforme finalidade.
Teste continuamente
Inclua usuário sem permissão, objeto de outro cliente, payload grande, repetição, versão antiga e dependência indisponível. Atualize bibliotecas e acompanhe falhas relevantes.
Planeje ciclo de vida
Defina versionamento, consumidores, prazo de migração e desligamento. Uma API para sistemas legados precisa de fronteira segura e observável.
Para revisar contratos, permissões e operação das integrações da sua empresa, fale com a A2CR.

