

Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
Em uma Assembleia Legislativa, o sistema de acesso interno permite autenticação de servidores via endpoint POST /graphql, com limitação de 3 requisições por minuto por IP. Durante uma auditoria, verificou-se que um agente malicioso utilizou batching de queries GraphQL para submeter múltiplas combinações de credenciais em uma única requisição, contornando o controle existente. Considerando esse cenário e a necessidade de mitigar ataques de força bruta e credential stuffing, o controle que deve ser utilizado é
adotar assinatura criptográfica robusta nos JSON Web Tokens e ampliar seu tempo de expiração para o tempo de duração da sessão, reduzindo assim a frequência de autenticação.
registrar eventos de autenticação malsucedida, implementar mecanismo de cache para respostas de autenticação inválida e acionar alertas automáticos para o SOC após volume elevado de tentativas oriundas de um mesmo endereço IP.
aplicar limitação de tentativas de autenticação no nível lógico da operação de login, contabilizando individualmente cada par usuário-senha processado dentro de requisições compostas.
reduzir o tamanho máximo permitido das requisições GraphQL para menos de 256 bytes, limitando a quantidade de operações incluídas em um único payload para menos de 3 requisições.
exigir uso obrigatório de canal criptografado TLS para todas as requisiçães de autenticação realizadas pelos sistemas internos e usar criptografia AES para as transações internas.