Segurança

TL;DR

Galho 11 da trilha Python: a camada de segurança aplicada aos frameworks web do Galho 10 — injeção (SQL/template/comando/deserialização), XSS e CSRF nos frameworks Python, validação de input como controle de segurança (não só de forma), secrets e configuração segura, segurança de dependências (supply chain), rate limiting/proteção contra abuso, fechando com hardening da API do Galho 10 (autenticação real, correção de vulnerabilidades, secrets em produção). Fase Adepto→Magus; 9 notas. Terceiro galho do bloco “Backend e arquitetura” (9-13).

Sobre este galho

Este galho não reensina o que já existe em profundidade em outras trilhas do vault — ele aponta pra lá e foca no que é específico da aplicação Python. Três fronteiras cravadas desde o início:

Fronteira 1 — Autenticação/autorização (JWT, OAuth2, sessões): já coberta em profundidade na trilha Auth e Identidade, sub-galho 4 (“Auth nos stacks”), com notas dedicadas a Python — Django e Python — FastAPI (JWT com pyjwt, OAuth2PasswordBearer, hashing de senha com pwdlib, integração com IdP via PyJWKClient). Este galho referencia essas notas e foca em COMO plugar essa autenticação na API REST do Galho 10 (nota 05) e no hardening do capstone (nota 09) — não reexplica o mecanismo JWT/OAuth2.

Fronteira 2 — Conceitos criptográficos e OWASP genéricos: já cobertos em Segurança (hashing criptográfico, PKI, classes de vulnerabilidade, gestão de chaves e segredos, autenticação/autorização conceituais). Este galho é a APLICAÇÃO Python desses conceitos, não a teoria.

Fronteira 3 — Validação com Pydantic: já coberta em profundidade no Galho 10 (nota 03). Aqui a validação é revisitada sob a lente de SEGURANÇA (o que ela previne e o que ela não previne), não repetindo a mecânica do BaseModel/Field.

Audiência: quem já fecha o núcleo da linguagem, persistência (9) e a camada web (10), e precisa saber onde uma API Python real quebra em produção — e como blindar.

Adepto

  1. 01 — OWASP Top 10 aplicado a Python web: o mapa
  2. 02 — Injeção: SQL, template, comando e deserialização insegura
  3. 03 — XSS e CSRF nos frameworks Python
  4. 04 — Validação de input como controle de segurança
  5. 05 — Autenticação e autorização na prática: a ponte com Auth e Identidade

Adepto→Magus

  1. 06 — Secrets e configuração segura
  2. 07 — Segurança de dependências e supply chain

Magus

  1. 08 — Rate limiting e proteção contra abuso
  2. 09 — Capstone: hardening da API do Galho 10 — recapitula o galho.

Todas as notas

TABLE fase, status FROM "03-Dominios/Tecnologia/Python/Segurança" WHERE type = "concept" SORT file.name ASC

Veja também