Segurança, Resiliência & Rate Limit
Mitigação de ataques, proteção de dados, rate limiting e estabilidade sob alto tráfego. 32 artigos.
- Ler artigo
Segurança3 min
Rate limiting em Node.js: como proteger suas APIs contra sobrecarga e abusos sem afetar a UX
Sem limite de requisições, um script mal-intencionado (ou um bug no seu próprio app) derruba a API. Veja como aplicar rate limit no Node.js sem bloquear clientes legítimos.
- Ler artigo
Segurança3 min
Gerenciando o erro 429 Too Many Requests: exponential backoff e retry no cliente
Seu app recebe 429 e responde tentando de novo imediatamente — piorando tudo. Veja como implementar exponential backoff com jitter e dar um feedback decente ao usuário.
- Ler artigo
Segurança3 min
Ataques de força bruta no login: bloqueio progressivo sem punir o usuário honesto
Robôs testam milhares de senhas por hora na sua tela de login. Veja como bloquear ataques de força bruta sem trancar do lado de fora o cliente que só esqueceu a senha.
- Ler artigo
Segurança3 min
SQL injection em 2026: ainda acontece, e é assim que se previne
SQL injection é uma falha antiga, mas continua aparecendo em sistemas novos — principalmente em filtros e buscas montados à mão. Veja como ela acontece e como fechar a porta.
- Ler artigo
Segurança3 min
NoSQL injection: o risco que pega quem usa MongoDB
Quem usa MongoDB costuma achar que está livre de injeção. Não está. Veja como um objeto mal validado pode burlar o login e como se proteger.
- Ler artigo
Segurança3 min
XSS em aplicações React: onde o React não te protege
O React escapa texto automaticamente — mas existem pelo menos quatro brechas por onde XSS ainda entra. Veja quais são e como fechá-las.
- Ler artigo
Segurança3 min
CSRF e cookies SameSite: o que mudou e o que ainda importa
Os navegadores mudaram o comportamento padrão dos cookies e muita gente achou que CSRF tinha acabado. Não acabou. Veja o que ainda precisa de atenção.
- Ler artigo
Segurança3 min
Senhas: hash com bcrypt ou Argon2, nunca "criptografia"
"As senhas estão criptografadas" pode significar que alguém consegue revertê-las. Veja a diferença entre criptografia e hash e como guardar senhas do jeito certo.
- Ler artigo
Segurança3 min
JWT: as armadilhas que deixam sua API aberta
JWT é prático, mas cheio de detalhes que viram brecha: algoritmo aceito, expiração longa, token no lugar errado. As armadilhas mais comuns e como evitá-las.
- Ler artigo
Segurança3 min
Chave de API no frontend: o vazamento mais comum que encontramos
A chave da API de pagamento, de IA ou do banco está no código do site, visível para qualquer um. É o vazamento mais comum que encontramos — e o mais caro.
- Ler artigo
Segurança3 min
Headers de segurança HTTP: CSP, HSTS e companhia
Alguns cabeçalhos HTTP bloqueiam classes inteiras de ataques — e muitos sites não usam nenhum. Veja quais configurar e como não quebrar o site.
- Ler artigo
Segurança3 min
CORS: por que "liberar tudo" é má ideia
O erro de CORS apareceu e alguém resolveu com "Access-Control-Allow-Origin: *". Funcionou — e abriu uma porta. Entenda o CORS e como configurá-lo direito.
- Ler artigo
Segurança3 min
LGPD para desenvolvedores: o que muda no código
LGPD não é só um banner de cookies e um texto jurídico. Veja o que a lei muda na forma de construir sistemas — do formulário ao backup.
- Ler artigo
Segurança3 min
Backup que nunca foi restaurado não é backup
A empresa faz backup todos os dias. Ninguém nunca tentou restaurar. Quando precisar, vai descobrir se ele funciona. Veja como montar backups que salvam de verdade.
- Ler artigo
Segurança3 min
Dependências vulneráveis: npm audit e além
Seu projeto tem centenas de dependências — e algumas têm vulnerabilidades conhecidas. Veja como encontrá-las, priorizar e atualizar sem quebrar o sistema.
- Ler artigo
Segurança3 min
DDoS ou pico de vendas? Como diferenciar ataque de sucesso
O site caiu. Foi ataque ou a campanha deu certo demais? Veja como diferenciar os dois casos e se preparar para ambos.
- Ler artigo
Segurança3 min
Bots e scraping: como proteger preços e conteúdo
Concorrentes copiando preços, robôs raspando seu catálogo e bots criando contas falsas. Veja como reduzir o abuso automatizado sem bloquear clientes.
- Ler artigo
Segurança3 min
CAPTCHA sem irritar o usuário: honeypot, desafios invisíveis e sinais
CAPTCHA de "clique em todos os semáforos" afasta clientes. Veja alternativas que barram robôs sem atrapalhar quem quer comprar ou se cadastrar.
- Ler artigo
Segurança3 min
Autenticação em dois fatores: implementar sem perder usuários
Senhas vazam. O segundo fator impede que uma senha vazada vire uma conta invadida. Veja como implementar 2FA sem afastar usuários.
- Ler artigo
Segurança3 min
Permissões por papel (RBAC): quem pode ver e fazer o quê
O estagiário consegue apagar clientes, o vendedor vê o faturamento da empresa. Veja como organizar permissões por papel sem virar um labirinto.
- Ler artigo
Segurança3 min
Logs sem dados sensíveis: o vazamento que ninguém percebe
O sistema está seguro, mas os logs registram senhas, CPFs e tokens em texto puro — e meia empresa tem acesso a eles. O vazamento que ninguém percebe.
- Ler artigo
Segurança3 min
Uploads maliciosos: arquivos que parecem imagem e não são
Um arquivo com extensão .jpg que na verdade é um script. Uploads são uma das portas preferidas de atacantes — veja como fechá-la.
- Ler artigo
Segurança3 min
Sessões e expiração: o equilíbrio entre segurança e conveniência
Pedir login a cada 10 minutos irrita; deixar a sessão aberta para sempre é arriscado. Veja como equilibrar segurança e conveniência nas sessões.
- Ler artigo
Segurança3 min
Circuit breaker: quando um serviço externo cai, o seu não precisa cair junto
O serviço de frete caiu e, junto com ele, o checkout inteiro. O padrão circuit breaker impede que uma falha externa derrube o seu sistema.
- Ler artigo
Segurança3 min
Timeouts: a configuração esquecida que derruba sistemas
Uma chamada a um serviço externo sem limite de tempo pode esperar para sempre — e levar o seu sistema junto. Por que timeouts são configuração obrigatória.
- Ler artigo
Segurança3 min
Degradação graciosa: funcionar pela metade é melhor que sair do ar
Quando uma parte do sistema falha, o resto pode continuar funcionando. Degradação graciosa é planejar o que o usuário vê quando algo dá errado.
- Ler artigo
Segurança3 min
Sistema fora do ar: checklist dos primeiros 30 minutos
O sistema caiu e todo mundo está olhando para você. Um roteiro para os primeiros 30 minutos de um incidente — antes de saber o que aconteceu.
- Ler artigo
Segurança3 min
Teste de invasão: quando vale contratar
Teste de invasão é caro e não é para todo momento. Quando ele realmente vale o investimento e o que fazer antes para não desperdiçá-lo.
- Ler artigo
Segurança3 min
Site WordPress invadido: por que plugins são a porta de entrada
Site WordPress fora do ar, redirecionando para golpes ou cheio de spam. Na maioria das invasões, a porta de entrada é um plugin. Por quê e o que fazer.
- Ler artigo
Segurança3 min
Sanitização de entradas: o que limpar, onde e por quê
Validar diz se o dado tem o formato certo; sanitizar remove o que é perigoso. Onde cada um entra e por que um não substitui o outro.
- Ler artigo
Segurança3 min
Assinatura HMAC em webhooks: como saber que a mensagem é legítima
Qualquer um pode enviar um "pagamento aprovado" falso para a URL do seu webhook. A assinatura HMAC prova que a mensagem veio mesmo do parceiro.
- Ler artigo
Segurança3 min
Rate limit distribuído com Redis: quando um servidor não basta
Com vários servidores, cada um conta as requisições sozinho e o limite real vira o dobro ou o triplo. Como fazer rate limiting distribuído com Redis.
Quer saber quão exposto está o seu sistema hoje?
Soluções relacionadas: Segurança Anti-Hacker, Sistemas Web Personalizados.