Vai à Black Hat? Vamos nos encontrar

Indústria

A FTC está de olho: o acordo da GoDaddy envia uma mensagem clara sobre a segurança de APIs

April 17, 2025

Amanda Fitzsimmons
Diretor(a) Jurídico(a)

No ambiente digital em rápida transformação de hoje, as APIs desempenham um papel crucial nos negócios modernos, facilitando a conectividade e o compartilhamento de dados. No entanto, essa natureza interconectada traz riscos significativos de segurança e privacidade, como evidenciado pelo recente acordo da Federal Trade Commission (FTC) com a GoDaddy. Este acordo serve como um lembrete contundente de que uma segurança de API robusta não é mais apenas uma boa prática, mas sim uma obrigação legal.

Violações de segurança de API da GoDaddy

As ações da FTC contra a GoDaddy surgiram da falha da empresa em implementar medidas de segurança adequadas, o que resultou em violações de dados recorrentes entre 2019 e 2022. Esses incidentes expuseram informações confidenciais de clientes, incluindo nomes de usuário, senhas e credenciais de funcionários. A investigação da FTC destacou várias falhas críticas na segurança das APIs:

  • Autenticação de API inadequada: Uma API da GoDaddy comprometeu dados confidenciais de clientes por não possuir autenticação multifator (MFA) e criptografia.
  • Monitoramento de API insuficiente: A GoDaddy não implementou recursos de segurança vitais, como limitação de taxa (rate-limiting), registro de logs e detecção de anomalias, o que permitiu o acesso não autorizado a 1,2 milhão de registros de clientes.
  • Controles de acesso fracos: As APIs da empresa revelaram credenciais de administrador e chaves de criptografia, permitindo que invasores comprometessem sites.

Medidas de segurança de API exigidas pela FTC

Como parte deste acordo, a FTC impôs um regime de segurança abrangente à GoDaddy, introduzindo, entre outras coisas, vários requisitos de segurança para APIs. Esses requisitos refletem o aumento da fiscalização da FTC sobre a segurança de APIs e oferecem uma estrutura clara para as empresas adotarem:

  • Comunicações de API criptografadas: As APIs usadas para prestar serviços ou que envolvam informações de identificação pessoal (PII) devem utilizar HTTPS para todas as solicitações, com criptografia TLS para dados em trânsito.
  • Controle de acesso: As solicitações de API devem ser autenticadas usando um método que proteja a autenticidade no nível da sessão e inclua proteções adequadas contra sequestro de sessão e adulteração de informações.
  • Limitação de taxa (Rate Limiting): As conexões de API devem implementar limites de taxa adequados para proteger contra abusos e ataques de negação de serviço distribuído.
  • Monitoramento e Detecção de Anomalias: O tráfego de API, tanto de entrada quanto de saída, deve ser monitorado diligentemente em busca de atividades suspeitas e ataques.
  • Logs de Auditoria e Resposta a Incidentes: Os logs de segurança de API devem ser mantidos e analisados para detectar e responder a violações.

Implicações jurídicas e comerciais

O acordo da GoDaddy destaca as significativas ramificações jurídicas e comerciais decorrentes de uma segurança de API inadequada. Empresas que negligenciam a segurança de API podem enfrentar várias consequências, incluindo:

  • Riscos Regulatórios: A FTC demonstrou prontidão para agir contra empresas com medidas de segurança de API insuficientes. O não cumprimento pode levar ao escrutínio da FTC, penalidades financeiras e supervisão governamental.
  • Danos à Reputação: Violações de segurança de API podem prejudicar intrinsecamente a reputação de uma empresa, reduzindo a confiança do cliente e causando danos de longo prazo à marca.
  • Interrupções operacionais: Uma API comprometida pode resultar em roubo de dados, fraude e interrupções de serviço que afetam a continuidade dos negócios e a receita.

Como a Salt Security pode ajudar

A Salt Security é a principal plataforma de segurança de API que auxilia organizações a descobrir, proteger e gerenciar suas APIs em escala. A plataforma Salt oferece uma gama completa de recursos para atender aos requisitos de segurança de API da FTC, ajudando as organizações a desenvolver e manter uma estrutura robusta de segurança de API, incluindo:

  • Descoberta e Inventário de API: Identifique e catalogue automaticamente todas as APIs, incluindo APIs sombra, APIs de terceiros e sistemas legados.
  • Governança de Postura de API: Avalie e monitore continuamente a postura de segurança das suas APIs, obtendo insights sobre riscos potenciais e áreas de melhoria. Isso inclui identificar e mitigar vulnerabilidades, aplicar protocolos de segurança e acompanhar a conformidade com regulamentações.
  • Proteção contra Ameaças em APIs: Detecte e previna ataques a APIs imediatamente, incluindo aqueles listados no OWASP Top 10 e ameaças complexas de lógica de negócios.
  • Gestão de Vulnerabilidades em APIs: Identifique e resolva vulnerabilidades em APIs antes que sejam exploradas, incluindo problemas relacionados a autenticação, autorização e exposição de dados.
  • Conformidade de APIs: Garanta a adesão a estruturas regulatórias e padrões, como os requisitos de segurança de API defendidos pela FTC, oferecendo ferramentas e recursos de relatório para validar a conformidade com as melhores práticas de segurança.

Ao adotar a plataforma Salt Security, as organizações podem enfrentar metodicamente as ameaças à segurança de APIs, reduzir possíveis consequências jurídicas e comerciais, e proteger seus ativos digitais. Agende uma demonstração para ver a Salt Security em ação.

Nossas últimas publicações