Logo do curso
Curso

Segurança em Aplicações Web:

Proteção contra vulnerabilidades

Quero estudar na alura

20h

Para conclusão

429

Pessoas nesse curso

9

Avaliação média

Certificado

De participação

Introdução_

O que você aprenderá_

  • Identificar vulnerabilidades em arquiteturas monolíticas e modernas.
  • Aplicar estratégias de proteção com headers de segurança e Sub-Resource Integrity.
  • Analisar e mitigar riscos críticos, como XSS, SQL e NoSQL injections.
  • Implementar práticas de autenticação e autorização utilizando OAuth, OpenID Connect e JWT.
  • Validar e sanitizar entradas para garantir a integridade dos dados.
  • Realizar auditorias e testes para aprimorar a resiliência das aplicações.

Público alvo_

Este curso é direcionado a pessoas interessadas em aperfeiçoar práticas de segurança no desenvolvimento web, proporcionando conhecimentos aprofundados sobre vulnerabilidades, estratégias de proteção e metodologias de autenticação e autorização para proteger sistemas modernos.

Pedro Henrique Ketzer dos Reis

Pedro Henrique Ketzer dos Reis

github

linkedin

Cyber Security Engineer com alguns anos de experiência em revisão de código, avaliações de vulnerabilidade e testes de penetração para aplicativos da Web. Proficiente em SAST, testes de aplicativos da Web e linguagens de programação, incluindo JavaScript, Go e Java.Também sou fã de automobilismo (:

Curso atualizado em 19/08/2026

Ementa

  1. Arquitetura da segurança Web

    • Apresentação
    • Overview do ecossistema Web
    • Overview de Frontend e Backend
    • Segurança em monólitos
    • Segurança em microsserviços
    • Segurança em Serverless
    • Segurança em SPA
    • Segurança em SSR
    • Para saber mais: escalabilidade automática no FaaS
    • Desafios de segurança em monolitos para a HomeHub
    • Protegendo a CodeConnect de riscos financeiros
    • Referências e laboratórios
    • O que aprendemos?
  2. Prevenindo ataques de injection

    • SQL Injection em frameworks ORM
    • Prepared Statement
    • NoSQL Injection
    • Command Injection
    • SSTI - Server-Side Template Injection
    • Validação de entradas
    • Sanitizações
    • Para saber mais: evitar concatenações de strings
    • Personalização segura de tratamentos de relaxamento
    • Protegendo a plataforma de e-commerce contra injeções de comando
    • Referências e laboratórios
    • O que aprendemos?
  3. Combatendo XSS

    • Entendendo o impacto do XSS
    • XSS refletido
    • XSS armazenado
    • DOM-Based XSS
    • Sanitização e escape contra XSS
    • XSS em frameworks frontend
    • Entendendo CSP
    • CSP Bypass
    • Para saber mais: output encoding em urls
    • Protegendo a plataforma de streaming contra ataques XSS
    • Protegendo dados de usuários no Bytebank
    • Referências e laboratórios
    • O que aprendemos?
  4. Autenticação em aplicações Web

    • Fluxos de autenticação
    • Entendendo o OAuth2
    • Exemplo de fluxo com OAuth2
    • OpenID Connect
    • JWT - Json Web Tokens
    • Vulnerabilidades comuns com JWT
    • Protegendo cookies de sessão
    • Prevenindo fixação e roubo de sessão
    • Logout seguro
    • Para saber mais: rate limiting em autenticação
    • Protegendo dados de sessão na plataforma Runner Circle
    • Protegendo dados sensíveis na gestão de tarefas
    • Referências e laboratórios
    • O que aprendemos?
  5. Autorização em aplicações Web

    • RBAC e ABAC
    • Segurança nas rotas do Backend
    • Permissões no Frontend
    • Prevenindo IDOR e BOLA
    • Gestão de funções e permissões
    • Para saber mais: autorização em microserviços
    • Gerenciamento de permissões na Jornada Viagens
    • Segurança de ingressos no CodeChella
    • Referências e laboratórios
    • O que aprendemos?
  6. Segurança no client-side

    • Headers HTTP de segurança
    • HSTS - HTTP Strict Transport Security
    • X-Content-Type-Options
    • X-Frame-Options
    • Referrer-Policy
    • Proteção de CDN com SRI
    • Expect-CT e Certificate Transparency
    • Outros headers de segurança
    • Para saber mais: tapjacking em dispositivos móveis
    • Implementando HSTS na plataforma Freelando
    • Garantindo a integridade das tarefas na Checklist
    • Referências e laboratórios
    • O que aprendemos?
  7. Segurança em upload de arquivos

    • Riscos no upload de arquivos
    • Validação segura de arquivos
    • Armazenamento seguro de arquivos
    • Disponibilizando arquivos de maneira segura
    • Prevenindo Path Traversal
    • Protegendo dados em formulários e urls
    • Evitando exposição de dados
    • Para saber mais: bypass de validação de uploads
    • Protegendo uploads de áudio na WaveCast
    • Protegendo dados sensíveis em casas inteligentes
    • Referências e laboratórios
    • O que aprendemos?
  8. Combatendo CSRF e SSRF

    • Entendendo CSRF
    • Prevenindo CSRF
    • Cookie SameSite
    • Double Submit cookie
    • Entendendo SSRF
    • Previnindo SSRF
    • SSRF em Cloud
    • Para saber mais: uso de geradores de payload
    • Validação de protocolos na loja Meu Pequeno Grimório
    • Protegendo portfólios digitais na Dev.Spot contra CSRF
    • Referências e laboratórios
    • O que aprendemos?
  9. CORS e Open Redirect

    • Entendendo SOP e CORS
    • Funcionamento do CORS
    • Configurações inseguras de CORS
    • Implementando CORS de forma segura
    • Vulnerabilidades no Open Redirect
    • Prevenindo Open Redirect
    • Para saber mais: refletir a origem no cabeçalho
    • Segurança em dispositivos inteligentes na HomeHub
    • Implementação de Preflight Requests no Listin
    • Referências e laboratórios
    • O que aprendemos?
    • Conclusão

Descubra se esse curso é pra você! Leia as primeiras aulas

Comece essa formação agora mesmo e capacite-se para seu próximo projeto!

Conheça os planos

Pessoas estudando esse curso nesse mês:

Estude com elas

e mais 57 pessoas

Faça parte da nossa comunidade no discord!

Troque conhecimentos com a comunidade da Alura

Aprenda AppSec & DevSecOps com esse e outros cursos, comece agora!

Conheça os Planos para Empresas