Screenshot_50
Esta captura de tela pertence ao artigo A segurança serverless é realmente importante? e ilustra aspectos fundamentais da segurança em arquiteturas serverless. Embora a imagem em si não esteja disponível nesta página, o contexto e os conceitos que ela representa são discutidos a seguir.
Em modelos de computação serverless, a responsabilidade pela segurança é compartilhada entre o provedor de nuvem e o desenvolvedor. O provedor gerencia a infraestrutura subjacente (servidores, runtime, sistema operacional), mas a aplicação — funções individuais, permissões, variáveis de ambiente e dependências — permanece sob responsabilidade do desenvolvedor. Esse modelo reduz a superfície de ataque gerenciada, mas introduz novos desafios, como o excesso de permissões em funções IAM e a falta de visibilidade no ciclo de vida da execução.
Os riscos mais comuns incluem:
- Configurações incorretas de permissões — funções com privilégios excessivos podem ser exploradas para acesso indevido a recursos.
- Injeção de dados — entradas não validadas podem comprometer a função serverless.
- Gerenciamento inadequado de segredos — chaves de API e senhas armazenadas em variáveis de ambiente sem criptografia.
- Dependências vulneráveis — bibliotecas e pacotes desatualizados podem conter CVEs conhecidas.
Para mitigar esses riscos, recomenda-se adotar as seguintes práticas:
- Aplicar o princípio do menor privilégio em todas as funções IAM.
- Validar e sanitizar rigorosamente todas as entradas externas.
- Utilizar cofres de segredos (como AWS Secrets Manager ou HashiCorp Vault) em vez de variáveis de ambiente estáticas.
- Integrar ferramentas de SAST/SCA no pipeline de CI/CD para detectar vulnerabilidades em código e dependências.
- Habilitar logging e monitoramento detalhados (AWS CloudWatch, Azure Monitor) para identificar comportamentos anômalos.
O OWASP Serverless Top 10 é um excelente ponto de partida para entender as ameaças mais relevantes e as contramedidas recomendadas. A segurança serverless, quando tratada de forma estruturada, permite que as equipes aproveitem a escalabilidade e a redução de custos da computação serverless sem comprometer a proteção dos dados e serviços.
Para aprofundar o tema, leia o artigo completo:
A segurança serverless é realmente importante?