Screenshot_50

Esta captura de tela pertence ao artigo A segurança serverless é realmente importante? e ilustra aspectos fundamentais da segurança em arquiteturas serverless. Embora a imagem em si não esteja disponível nesta página, o contexto e os conceitos que ela representa são discutidos a seguir.

Em modelos de computação serverless, a responsabilidade pela segurança é compartilhada entre o provedor de nuvem e o desenvolvedor. O provedor gerencia a infraestrutura subjacente (servidores, runtime, sistema operacional), mas a aplicação — funções individuais, permissões, variáveis de ambiente e dependências — permanece sob responsabilidade do desenvolvedor. Esse modelo reduz a superfície de ataque gerenciada, mas introduz novos desafios, como o excesso de permissões em funções IAM e a falta de visibilidade no ciclo de vida da execução.

Os riscos mais comuns incluem:

  • Configurações incorretas de permissões — funções com privilégios excessivos podem ser exploradas para acesso indevido a recursos.
  • Injeção de dados — entradas não validadas podem comprometer a função serverless.
  • Gerenciamento inadequado de segredos — chaves de API e senhas armazenadas em variáveis de ambiente sem criptografia.
  • Dependências vulneráveis — bibliotecas e pacotes desatualizados podem conter CVEs conhecidas.

Para mitigar esses riscos, recomenda-se adotar as seguintes práticas:

  • Aplicar o princípio do menor privilégio em todas as funções IAM.
  • Validar e sanitizar rigorosamente todas as entradas externas.
  • Utilizar cofres de segredos (como AWS Secrets Manager ou HashiCorp Vault) em vez de variáveis de ambiente estáticas.
  • Integrar ferramentas de SAST/SCA no pipeline de CI/CD para detectar vulnerabilidades em código e dependências.
  • Habilitar logging e monitoramento detalhados (AWS CloudWatch, Azure Monitor) para identificar comportamentos anômalos.

O OWASP Serverless Top 10 é um excelente ponto de partida para entender as ameaças mais relevantes e as contramedidas recomendadas. A segurança serverless, quando tratada de forma estruturada, permite que as equipes aproveitem a escalabilidade e a redução de custos da computação serverless sem comprometer a proteção dos dados e serviços.

Para aprofundar o tema, leia o artigo completo:
A segurança serverless é realmente importante?