Ebook gratuito sobre autenticação e autorização no back-end com sessões, JWT, RBAC, MFA e boas práticas para APIs seguras.
Conteúdo do ebook gratuito
-
Fundamentos de autenticação e autorização no back-end
+ Exercício: Em uma API, qual situação descreve corretamente autenticação e autorização ao acessar um recurso protegido? -
Modelagem de controle de acesso para APIs: recursos, ações e políticas
+ Exercício: Em uma API de pedidos, quando é mais adequado carregar os dados do pedido antes de aplicar a autorização em um endpoint como GET /orders/:id?
-
Autenticação baseada em sessão e cookie no back-end
+ Exercício: Em um sistema de autenticação baseado em sessão e cookie, qual fluxo descreve corretamente como o back-end identifica o usuário em requisições subsequentes ao login? -
Gerenciamento de sessão: expiração, rotação e revogação
+ Exercício: Ao combinar idle timeout e absolute timeout no gerenciamento de sessões, qual é o comportamento esperado de expiração e por que essa estratégia é recomendável?
-
Autenticação com tokens no back-end: conceitos e fluxo com JWT
+ Exercício: Em um endpoint protegido por JWT, qual conjunto de validações é recomendado como mínimo antes de aceitar a requisição? -
Assinatura, chaves e validação de JWT no back-end
+ Exercício: Em uma arquitetura com vários serviços internos que precisam validar JWTs, qual abordagem de assinatura tende a reduzir o risco de um serviço consumidor conseguir forjar tokens? -
Refresh tokens e expiração segura em autenticação por tokens
+ Exercício: Em um fluxo com access token de curta duração e refresh token com rotação (one-time use), qual ação é mais adequada quando o servidor detecta que um refresh token antigo, já substituído, foi apresentado novamente? -
Armazenamento seguro de credenciais e tokens no cliente e no servidor
+ Exercício: Ao escolher onde armazenar tokens de autenticação em uma aplicação web, qual abordagem reduz o risco de roubo do token via XSS, mas exige mitigação de CSRF por o navegador enviar a credencial automaticamente?
-
Proteções contra ataques comuns em autenticação e autorização (CSRF, XSS, brute force)
+ Exercício: Em uma aplicação que autentica usuários por cookie enviado automaticamente pelo navegador, qual combinação de medidas é mais adequada para reduzir risco de CSRF em rotas mutáveis? -
Políticas de senha e recuperação de conta no back-end
+ Exercício: Ao implementar o fluxo de redefinição de senha no back-end, qual combinação de medidas reduz o risco de vazamento do token, replay e enumeração de usuários? -
MFA no back-end: visão geral e integração segura
+ Exercício: Em um fluxo de login com MFA habilitado e sem dispositivo confiável, qual prática no back-end garante que o usuário só receba o estado autenticado final após concluir o segundo fator?
-
Autorização por papéis (RBAC) em APIs back-end
+ Exercício: Em um cenário multi-tenant usando RBAC, qual abordagem descreve corretamente como autorizar o acesso a um pedido específico (GET /orders/:id) sem vazar informações entre organizações? -
Autorização por atributos e regras (ABAC) no back-end
+ Exercício: Em uma autorização ABAC com composição deny-overrides, qual é o comportamento esperado quando uma regra retorna DENY e outra regra retorna ALLOW para o mesmo contexto? -
Aplicando autorização corretamente em camadas: controller, serviço e banco de dados
+ Exercício: Ao corrigir um endpoint vulnerável a IDOR em um sistema multi-tenant, qual abordagem melhor aplica “defesa em profundidade” para evitar bypass de autorização?
-
Boas práticas operacionais: logs, auditoria, monitoramento e respostas seguras
+ Exercício: Qual combinação de práticas melhor equilibra observabilidade e segurança ao lidar com falhas de autenticação/validação de token? -
Testes de autenticação e autorização no back-end
+ Exercício: Ao estruturar testes de autenticação e autorização no back-end, qual combinação de tipos de teste é a mais eficiente para cobrir regras de decisão e fluxos completos com segurança? -
Arquiteturas e decisões: quando usar sessão, quando usar JWT e combinações seguras
+ Exercício: Em uma arquitetura com múltiplas instâncias e necessidade de logout imediato (revogação forte), qual abordagem melhor equilibra validação rápida e controle de revogação? -
Projeto final guiado: implementar autenticação e autorização completas em uma API
+ Exercício: Ao implementar o endpoint de refresh com rotação e detecção de reutilização, qual ação é a mais adequada quando um refresh token já revogado é apresentado novamente?
Sobre o Ebook gratuito
Autenticação e Autorização no Back-end: Sessões, JWT e Boas Práticas
Este ebook gratuito apresenta uma visão prática e segura sobre como proteger APIs e aplicações no back-end. Você compreenderá a diferença entre autenticação, que confirma a identidade de quem acessa o sistema, e autorização, que define quais recursos e ações essa identidade pode utilizar.
Decisões de segurança para APIs modernas
O material explora abordagens baseadas em sessões, cookies e tokens JWT, considerando seus fluxos, limites e cenários de uso. A proposta é ajudar no planejamento de mecanismos de acesso que equilibrem segurança, manutenção e experiência de uso, sem tratar tokens ou sessões como soluções universais.
Também são abordados cuidados essenciais com expiração, rotação, revogação e armazenamento de credenciais. Essas medidas reduzem riscos associados ao roubo de tokens, reutilização indevida de sessões e acesso persistente após mudanças de senha ou desligamento de contas.
Autorização aplicada além do endpoint
Uma API segura não deve depender apenas de verificações superficiais em rotas. O ebook mostra como estruturar regras de acesso com papéis, atributos e políticas, aplicando validações de forma coerente entre controllers, serviços e persistência de dados. Assim, as regras de negócio permanecem protegidas mesmo quando a aplicação cresce ou ganha novos pontos de entrada.
Prevenção, operação e validação
Além do controle de acesso, o conteúdo destaca proteções contra ameaças recorrentes, como CSRF, XSS e tentativas de força bruta. Políticas de senha, recuperação de conta e autenticação multifator são contextualizadas como partes de uma estratégia mais ampla de segurança.
Ao final, você terá referências para registrar eventos relevantes, auditar ações sensíveis, responder sem expor informações desnecessárias e testar fluxos críticos. O projeto guiado conecta esses conceitos à implementação de uma API com autenticação e autorização completas.
Quando usar sessão com cookie em vez de JWT em uma API?
Sessões com cookie são úteis quando o servidor deve controlar e revogar acessos centralmente; JWT pode atender arquiteturas distribuídas com validação local.
Como invalidar um JWT antes da data de expiração?
Use uma lista de revogação, controle de versão de token ou sessões associadas no servidor, especialmente para eventos sensíveis.
Qual a diferença entre RBAC e ABAC na autorização?
RBAC concede permissões por papéis, enquanto ABAC avalia atributos do usuário, do recurso e do contexto para decidir o acesso.
Este Ebook inclui:
18 capítulos de conteúdo
Certificado digital de conclusão de curso ( Gratuito )
Exercícios para treinar seus conhecimentos
100% gratuito, do conteúdo ao certificado
Pronto para começar?
No aplicativo você também encontrará...
+ de 5.000 cursos gratuitos
Programação, Inglês, Marketing Digital e muito mais! Aprenda o que quiser, gratuitamente.
Plano de estudos com IA
A Inteligência Artificial do nosso aplicativo pode criar um cronograma de estudos para o curso que você escolher.
Do zero ao Sucesso profissional
Melhore seu currículo com nosso Certificado gratuito e depois utilize nossa Inteligência Artificial para buscar seu emprego dos sonhos.
Você também pode utilizar o QR Code ou os Links abaixo





















