Artigo

03 de agosto de 2026

Segurança em APIs RESTful com Spring Boot: Implementação das boas práticas da OWASP

Geverson Araujo Fernandes; Jamile Raquel Regazzo

DOI: 10.22167/2675-6528-202600859

Artigo elaborado pela ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege voltada à síntese e redação.

Resumo

APIs RESTful consolidaram-se como componentes essenciais na arquitetura de software moderna, mas sua crescente conectividade e exposição de dados criam uma superfície de ataque significativa. A pesquisa teve como objetivo analisar e implementar práticas de segurança em APIs RESTful desenvolvidas com Spring Boot, baseando-se nas recomendações do OWASP API Security Top 10. A metodologia adotada consistiu no desenvolvimento de uma API inicialmente vulnerável, seguida pela aplicação gradual de mecanismos de proteção. Implementaram-se autenticação com JSON Web Token, controle de acesso baseado em papéis, validação de entradas, mitigação de ataques de injeção SQL, controle de consumo (rate limiting) e prevenção de Server-Side Request Forgery (SSRF). Os testes foram realizados com a ferramenta Postman, permitindo avaliar o comportamento da aplicação antes e após a implementação das medidas de segurança. Os resultados demonstraram que a aplicação das boas práticas reduziu significativamente as vulnerabilidades, impediu acessos não autorizados, bloqueou tentativas de manipulação de parâmetros e garantiu maior controle sobre os recursos da API. Concluiu-se que a adoção estruturada das recomendações do OWASP contribui efetivamente para o aumento da segurança em APIs RESTful, tornando-as mais robustas e adequadas para ambientes reais de desenvolvimento.

Palavras-chave: Autorização; Autenticação baseada em JWT; Controle de acesso; Proteção de dados; Rate limiting.

1. Introdução

As Interfaces de Programação de Aplicações (APIs) estabeleceram-se como pilares fundamentais na arquitetura de software contemporânea. Elas são cruciais para a integração de sistemas diversos e impulsionam o sucesso da transformação digital em organizações de variados portes. A indústria tecnológica observou uma transição significativa dos Web Services baseados em SOAP, que eram caracterizados por sua rigidez e complexidade, para o padrão arquitetural REST (Representational State Transfer).

A adoção de princípios como a comunicação sem estado (stateless) e a utilização de verbos HTTP padronizados conferiram ao REST uma flexibilidade e simplicidade notáveis. Essa característica o tornou a escolha predominante para a construção de serviços distribuídos, facilitando a interoperabilidade e a escalabilidade em ambientes complexos.

O impacto das APIs transcende o domínio técnico, atuando como um catalisador estratégico para os negócios. Mais de setenta e cinco por cento das organizações globais dependem de APIs para executar operações críticas e fomentar a inovação em seus respectivos mercados (Gartner, Inc., 2022). Essas interações digitais abrangem um vasto espectro de atividades, desde transações financeiras e logísticas até a entrega de dados para aplicações móveis e plataformas de parceiros. Isso demonstra que a capacidade de uma empresa de gerenciar e escalar seu ecossistema de APIs está intrinsecamente ligada à sua competitividade no cenário mercadológico (Gartner, 2022).

No entanto, a crescente conectividade e a exposição de dados inerentes ao uso de APIs criaram uma superfície de ataque ampla e atrativa para agentes mal-intencionados. A ausência de uma governança de segurança eficaz e a negligência de práticas de desenvolvimento seguro podem resultar em falhas críticas, comprometendo a integridade e a confidencialidade de dados corporativos e de clientes.

Para abordar essas ameaças, o projeto OWASP API Security atua como um recurso essencial, catalogando as vulnerabilidades mais frequentes e perigosas que afetam essas interfaces. Entre as falhas destacadas estão as quebras nos mecanismos de autenticação, a autorização em nível de objeto (BOLA) e em nível de função (BFLA), além de configurações de segurança inadequadas (OWASP, 2023).

Nesse contexto, a responsabilidade pela implementação de defesas robustas recai diretamente sobre as equipes de desenvolvimento. Frameworks modernos, como o Spring Boot, em conjunto com o módulo Spring Security, oferecem um ecossistema robusto para a construção de APIs seguras. Contudo, a simples utilização dessas ferramentas não garante a proteção; é a aplicação correta e consciente das práticas de segurança recomendadas que fortalece efetivamente a aplicação contra ameaças, convertendo a teoria da segurança em código funcional e resiliente.

Apesar das diretrizes claras estabelecidas pelo OWASP API Security Top 10, percebe-se uma lacuna entre as recomendações teóricas e sua aplicação prática no desenvolvimento de APIs RESTful. Muitos desenvolvedores, embora utilizem frameworks como o Spring Boot, enfrentam desafios para implementar de forma sistemática mecanismos de segurança que enderecem as vulnerabilidades mais críticas identificadas pelo OWASP. Diante dessa problemática, este trabalho busca compreender como aplicar, de maneira prática e estruturada, as boas práticas de segurança propostas pelo OWASP no desenvolvimento de uma API RESTful com Spring Boot, de modo a mitigar efetivamente as principais vulnerabilidades descritas. Assim, o objetivo deste estudo é desenvolver um protótipo de API RESTful com o framework Spring Boot, implementando e validando controles de segurança para mitigar as principais vulnerabilidades listadas pelo OWASP API Security Top 10, demonstrando as boas práticas para a proteção de endpoints, com foco especial nos mecanismos de autenticação e autorização.

2. Material e Métodos

O presente trabalho caracterizou-se como uma pesquisa aplicada de natureza qualitativa, com foco na construção de um artefato de software. O objetivo central foi desenvolver um protótipo de API RESTful com o framework Spring Boot, implementando e validando controles de segurança para mitigar as principais vulnerabilidades listadas pelo OWASP API Security Top 10. A metodologia adotada consistiu no desenvolvimento de uma API inicialmente vulnerável, seguida pela aplicação gradual de mecanismos de proteção, demonstrando as boas práticas para a proteção de endpoints, com foco em autenticação e autorização.

A pesquisa iniciou-se com uma revisão bibliográfica para fundamentar teoricamente o estudo. As buscas foram realizadas em bases acadêmicas como Google Scholar, IEEE Xplore e ACM Digital Library, além das documentações oficiais do OWASP API Security Top 10 (2023), Spring Boot 3 e Spring Security (OWASP, 2023; Spring Team, 2025). Palavras-chave como “API Security”, “OWASP API Security Top 10″, “Spring Boot security”, “JWT authentication”, “REST API security” e “rate limiting” foram empregadas. O recorte temporal priorizou publicações entre 2018 e 2025, focando em segurança de APIs RESTful, autenticação por tokens (Jones et al., 2015) e mitigação de vulnerabilidades. Dos 28 trabalhos identificados, 12 foram selecionados para análise.

O ambiente de desenvolvimento foi configurado com a linguagem de programação Java 21 e o framework Spring Boot 3.5.0, utilizando as dependências Spring Web, Spring Security e Spring Data JPA, gerenciadas pelo Gradle 8.x. Para persistência de dados, empregou-se o H2 Database em modo de memória. A aplicação foi executada na porta padrão 8080, com autenticação baseada em JSON Web Token (JWT), cuja chave secreta foi definida externamente. A ferramenta Postman foi utilizada para a execução dos testes e validação das requisições HTTP.

A implementação da API foi conduzida em fases sequenciais, começando com a construção de uma linha de base deliberadamente vulnerável. Desenvolveu-se uma API com operações CRUD para a entidade de usuários, sem mecanismos de autenticação ou autorização. O console do banco H2 foi exposto publicamente. Essa configuração inicial permitiu estabelecer um ambiente controlado para demonstrar vulnerabilidades relacionadas à autenticação, autorização e configurações inadequadas de segurança, conforme as categorias API1, API2, API5 e API7 do OWASP API Security Top 10.

Em seguida, implementaram-se mecanismos de autenticação e autorização por meio do Spring Security, utilizando autenticação baseada em JSON Web Token (JWT). Definiram-se perfis de acesso com base em papéis (roles), restringindo o acesso aos endpoints conforme as permissões dos usuários. Também se implementou controle de autorização em nível de objeto, garantindo que usuários comuns acessassem apenas seus próprios dados. Para evitar a exposição de informações sensíveis, utilizaram-se Data Transfer Objects (DTOs) nas respostas da API.

Posteriormente, aplicaram-se medidas adicionais de segurança. A prevenção de injeção SQL foi implementada por meio do uso do Spring Data JPA, que utiliza consultas parametrizadas. Adicionalmente, um mecanismo de controle de consumo (rate limiting) foi desenvolvido através de um filtro customizado, limitando requisições por usuário ou IP para mitigar riscos de abuso e negação de serviço. Por fim, implementaram-se medidas para mitigação de ataques Server-Side Request Forgery (SSRF), com um filtro responsável por validar URLs recebidas como parâmetro, permitindo apenas domínios autorizados e restringindo chamadas internas ou locais.

A validação dos controles de segurança foi realizada com a ferramenta Postman, executando cenários de teste para requisições legítimas e exploração de vulnerabilidades. A avaliação baseou-se na análise dos códigos de status HTTP retornados pela API, como 200 OK, 401 Unauthorized, 403 Forbidden e 429 Too Many Requests. A mitigação efetiva foi demonstrada pela alteração do comportamento da API entre a versão vulnerável e a protegida. As escolhas tecnológicas, como JWT para comunicação sem estado e H2 para ambiente experimental, foram baseadas em simplicidade, reprodutibilidade e alinhamento com práticas recomendadas na literatura.

3. Resultados e Discussão

A revisão bibliográfica inicial evidenciou que a segurança em APIs RESTful constitui um campo de estudo amplamente debatido na literatura, com especial atenção às diretrizes estabelecidas pelo OWASP API Security Top 10 (OWASP, 2023; Richardson; Amundsen, 2013). Os trabalhos analisados consistentemente apontam falhas de autenticação e autorização como vulnerabilidades predominantes, recomendando a implementação de mecanismos baseados em tokens, controle de acesso por perfis e validação rigorosa de requisições. Essas constatações serviram como pilar para a definição da abordagem metodológica deste estudo, que priorizou a autenticação via JSON Web Token (JWT), controle de acesso baseado em papéis e validação de entradas como estratégias centrais para mitigar as vulnerabilidades identificadas.

Adicionalmente, a literatura consultada destacou a relevância de estratégias como a limitação de requisições (rate limiting) e o monitoramento contínuo das APIs para a prevenção de ataques de negação de serviço e o uso abusivo de recursos (OWASP, 2023). Autores como Richardson e Amundsen (2013), e o Spring Team (2025), enfatizam a necessidade de integrar práticas de desenvolvimento seguro desde as fases iniciais do ciclo de vida da API, incluindo testes de segurança e validações automatizadas. Tais recomendações reforçam a importância de incorporar mecanismos de proteção na concepção da API, em vez de tratá-los como ajustes posteriores, orientando a escolha das medidas de segurança implementadas neste trabalho.

Na primeira etapa do desenvolvimento, foi construído um protótipo de API RESTful intencionalmente vulnerável para ilustrar as falhas nos mecanismos de autenticação e controle de acesso. Essa implementação inicial não possuía qualquer forma de autenticação, permitindo acesso irrestrito a todos os recursos. Por exemplo, uma requisição GET ao endpoint `/users` retornava normalmente os dados dos usuários, evidenciando a ausência de controle de acesso. Similarmente, uma requisição POST para criar um novo usuário era aceita sem qualquer verificação de identidade do solicitante, expondo a aplicação a acessos não autorizados e comprometendo a confidencialidade das informações.

A API vulnerável também permitia a atualização de dados de usuários por meio de requisições PUT sem autenticação, aceitando a alteração de informações sem verificar a propriedade do recurso. Além disso, o console do banco de dados H2, que estava embutido na aplicação, permaneceu acessível diretamente pela URL `/h2-console` sem qualquer exigência de autenticação. Essa configuração expôs a estrutura e os dados armazenados, representando um risco significativo. Essas falhas demonstraram, na prática, as vulnerabilidades API1 – Broken Object Level Authorization, API2 – Broken Authentication, API5 – Broken Function Level Authorization e API7 – Security Misconfiguration, conforme categorizadas pelo OWASP API Security Top 10 (OWASP, 2023).

Após a identificação dessas vulnerabilidades, a introdução do Spring Security com autenticação baseada em JSON Web Token (JWT) alterou significativamente o comportamento da API. A partir dessa implementação, o acesso aos endpoints passou a exigir credenciais válidas, eliminando as requisições anônimas que eram permitidas na versão inicial. Um endpoint `POST /auth/login` foi configurado para validar as credenciais e, em caso de sucesso, gerar um token JWT, que deveria ser incluído no cabeçalho Authorization das requisições subsequentes. Esse mecanismo contribuiu diretamente para a mitigação de falhas de autenticação, fortalecendo o controle de acesso e reduzindo o risco de exploração indevida, conforme as recomendações de Jones et al. (2015).

Com a autenticação JWT implementada, foram realizados ajustes adicionais para o controle de acesso baseado em papéis. O endpoint `/users`, responsável por listar todos os usuários, foi protegido para que apenas usuários com o perfil `ADMIN` pudessem acessá-lo. Ao tentar acessar esse endpoint com um token de um usuário comum (`ROLE_USER`), a API retornou o status HTTP 403 Forbidden, indicando a ausência de permissão. Em contraste, o acesso foi autorizado para um usuário com perfil `ROLE_ADMIN`, que obteve os dados dos usuários, confirmando a efetividade do controle de acesso por perfil.

Para proteger informações sensíveis, como o hash da senha, o campo `password` foi removido das respostas da API por meio da utilização de Data Transfer Objects (DTOs). Essa medida reduziu o risco de exposição de dados críticos, mesmo para usuários autenticados, alinhando a aplicação ao princípio do menor privilégio. Essa abordagem impede que atacantes explorem dados para engenharia reversa de hashes ou reutilização indevida de credenciais, reforçando a proteção das informações armazenadas e mitigando a vulnerabilidade API3 – Excessive Data Exposure.

A autorização em nível de objeto também foi implementada para garantir que usuários comuns pudessem acessar apenas seus próprios dados. Usuários com perfil `ADMIN` conseguiram acessar dados de diferentes usuários pelo endpoint `/users/{id}`, recebendo respostas autorizadas. Por outro lado, usuários com perfil `USER` foram autorizados a acessar apenas seus próprios registros. Ao tentar acessar o recurso de outro usuário, a requisição foi bloqueada com o status HTTP 403 Forbidden. Esse comportamento demonstrou a correta aplicação da autorização em nível de objeto, mitigando riscos associados à vulnerabilidade Broken Object Level Authorization (BOLA), conforme descrito pela OWASP (2023).

A prevenção de ataques de injeção SQL foi abordada por meio da utilização do Spring Data JPA, que emprega consultas parametrizadas. Observou-se que tentativas de manipulação dos parâmetros de entrada não resultaram em acesso indevido aos dados, e a API manteve o comportamento esperado mesmo diante de entradas potencialmente maliciosas. Por exemplo, o método `findByEmail` do `UserRepository` foi utilizado para buscar usuários de forma segura, gerando consultas parametrizadas que impedem a injeção de código SQL. Esse resultado demonstrou a resistência da aplicação a ataques de injeção, preservando a integridade das informações e reforçando as recomendações de segurança da OWASP (2023).

Na quarta etapa, implementou-se um mecanismo de controle de consumo da API, conhecido como rate limiting, para prevenir ataques de negação de serviço (DoS) e o uso abusivo de recursos. Um filtro customizado foi desenvolvido para monitorar as requisições recebidas, contabilizando-as por token JWT ou IP de origem. Requisições que excediam o limite definido eram bloqueadas, e a API retornava o código HTTP 429 (Too Many Requests). Essa abordagem contribuiu diretamente para a preservação da disponibilidade e estabilidade da API, garantindo acesso equilibrado aos usuários legítimos e protegendo contra acessos excessivos ou maliciosos.

Por fim, foram implementadas medidas para mitigar ataques do tipo Server-Side Request Forgery (SSRF), que permitem a um invasor induzir o servidor a realizar requisições maliciosas a sistemas internos ou externos não autorizados. Para isso, foi utilizado um filtro responsável por validar URLs recebidas como parâmetro, permitindo apenas requisições para domínios previamente autorizados. Testes práticos demonstraram que URLs consideradas maliciosas ou estranhas foram corretamente bloqueadas pelo filtro, retornando HTTP 403 Forbidden, enquanto URLs válidas e permitidas foram autorizadas com HTTP 200 OK, comprovando a efetividade da validação e a proteção contra a vulnerabilidade API10 – Server-Side Request Forgery (SSRF) do OWASP (2023).

A análise comparativa entre a versão inicial vulnerável da API e a versão protegida evidenciou melhorias significativas no comportamento da aplicação. A ausência de mecanismos de autenticação e autorização na versão inicial permitia acesso irrestrito e uso indevido dos recursos. Após a aplicação das recomendações do OWASP API Security Top 10, a API passou a exigir autenticação via JWT, restringir acessos conforme perfis definidos, proteger dados sensíveis com DTOs, prevenir injeções SQL com Spring Data JPA, limitar a taxa de requisições por cliente e mitigar ataques SSRF. Esses mecanismos reduziram drasticamente a superfície de ataque e aumentaram a robustez da aplicação frente a tentativas de exploração, demonstrando que a adoção das práticas recomendadas resultou em uma melhoria concreta da segurança e na efetividade das medidas implementadas.

4. Conclusão

O presente estudo buscou demonstrar a implementação prática de controles de segurança em APIs RESTful desenvolvidas com Spring Boot, fundamentando-se nas recomendações do OWASP API Security Top 10. Verificou-se que a aplicação de mecanismos como autenticação baseada em JSON Web Token, controle de acesso por papéis e em nível de objeto, validação de entradas para prevenção de injeção SQL, limitação de requisições (rate limiting) e mitigação de Server-Side Request Forgery (SSRF) resultou em uma redução significativa das vulnerabilidades. Observou-se que essas medidas impediram acessos não autorizados, protegeram dados sensíveis por meio de Data Transfer Objects e garantiram maior controle sobre os recursos da API. A abordagem prática adotada evidenciou a efetividade da aplicação estruturada das boas práticas do OWASP para o fortalecimento da segurança em APIs RESTful, tornando-as mais robustas e adequadas para ambientes de desenvolvimento reais.

Apesar dos resultados positivos alcançados, o estudo apresenta algumas limitações, como a implementação em um ambiente controlado com banco de dados em memória e um mecanismo de rate limiting simplificado, o que pode não refletir completamente cenários de produção com alta carga e múltiplas instâncias. Adicionalmente, nem todas as recomendações do OWASP API Security Top 10 foram exploradas em profundidade, priorizando-se aquelas mais diretamente relacionadas ao escopo do trabalho. Para estudos futuros, sugere-se a implementação de mecanismos mais robustos de controle de acesso, como a integração com servidores de identidade externos, a utilização de rate limiting distribuído e a adoção de ferramentas automatizadas de análise de segurança. Também seria relevante validar a solução em ambientes com múltiplos serviços e avaliar o impacto das medidas de segurança em termos de desempenho e escalabilidade.

Referências Bibliográficas

Gartner, Inc. 2022. API Strategies for Digital Business. Disponível em: https://www.gartner.com/en/information-technology/glossary/api-strategy. Acesso em: 22 mar. 2025.

Jones, M.; Bradley, J.; Sakimura, N. 2015. JSON Web Token (JWT). IETF RFC 7519.

Open Web Application Security Project (OWASP). 2023. OWASP API Security Top 10 2023. Disponível em: https://owasp.org/www-project-api-security/. Acesso em: 22 mar. 2025.

Richardson, L.; Amundsen, M. 2013. RESTful Web APIs. Sebastopol: O’Reilly Media.

Spring Team. 2025. Spring Boot Reference Documentation. Disponível em: https://docs.spring.io/spring-boot/docs/current/reference/html/. Acesso em: 07 jun. 2025.

Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Engenharia de Software do MBA USP/Esalq

Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

Você também pode gostar

17 de setembro de 2026

Heterogeneidade Territorial do Bolsa Família: uma Análise por Clusters e Efeitos Fixos

O Programa Bolsa Família (PBF) representa uma das políticas de proteção social mais relevantes globalmente, o que justifica a investigação de seus efeitos diante das acentuadas e heterogêneas desigualdades regionais brasileiras. O estudo avaliou os reflexos socioeconômicos dos repasses do programa sobre a saúde, a educação e o mercado de trabalho nos municípios brasileiros, no período de 2004 a 2019. Para isso, aplicou-se a técnica de agrupamento K-means para segmentação territorial e estimaram-se modelos econométricos de dados em painel com efeitos fixos, tanto a nível nacional quanto segregados por clusters. Os resultados revelaram a natureza anticíclica do PBF no mercado de trabalho, com uma relação negativa entre repasses e vínculos empregatícios formais em quatro dos cinco clusters, sugerindo que os recursos foram mais intensos onde o mercado formal falhou. Na saúde, o programa associou-se à redução significante da mortalidade infantil evitável em municípios com maior equilíbrio socioeconômico, mas não apresentou efeito detectável em agrupamentos de maior precariedade estrutural, indicando que a transferência de renda é necessária, porém insuficiente sem infraestrutura de saúde funcional. Na educação, a análise por subperíodos mostrou atenuação progressiva do coeficiente nacional, refletindo a convergência das taxas de matrícula para um patamar de alta inércia temporal. Concluiu-se que o PBF cumpriu seu objetivo de proteção social de forma anticíclica e territorialmente focalizada, mas sua capacidade de transformar indicadores estruturais dependeu da sinergia com investimentos em infraestrutura pública.

Palavras-chave: Bolsa Família; Mortalidade Infantil; Municípios Brasileiros; Painel de Dados; Política Pública.

Gestão Tributária

17 de setembro de 2026

Limites Jurídicos e Práticos da Dedutibilidade Retroativa dos Juros sobre Capital Próprio

A gestão tributária adequada é crucial para a saúde financeira das empresas, especialmente no complexo sistema tributário brasileiro. Os Juros sobre Capital Próprio (JCP) constituem um mecanismo jurídico relevante para a remuneração do capital próprio, utilizado para otimizar a carga tributária. O estudo investigou a controvérsia sobre a dedutibilidade de JCP referentes a exercícios anteriores à deliberação societária que autoriza seu pagamento. Aplicou-se a metodologia de pesquisa e análise documental empírica, baseada em “Normative Systems”, para identificar cinco propriedades representativas dos argumentos jurídicos na jurisprudência administrativa e judicial. Analisaram-se acórdãos do Conselho Administrativo de Recursos Fiscais (CARF), revelando padrões decisórios predominantes, divergências interpretativas, incoerências argumentativas e significativa insegurança jurídica. Os resultados indicaram forte tendência de invalidação dos planejamentos envolvendo JCP extemporâneos na esfera administrativa. Contudo, o julgamento do Tema 1319 pelo Superior Tribunal de Justiça (STJ) seguiu direção oposta, consagrando tese favorável à dedutibilidade e estabelecendo um precedente paradigmático que pode influenciar a jurisprudência administrativa e redefinir os critérios decisórios.

Palavras-chave: CARF; gestão tributária; limitação temporal; lucro real; planejamento tributário.

17 de setembro de 2026

Símbolos da Moda Esportiva: Consumo, Identidade e Status entre Consumidores Brasileiros

A moda esportiva consolidou-se como linguagem simbólica de distinção social nas últimas décadas, impulsionada pela expansão do mercado de wellness e pela reconfiguração dos padrões de prestígio nas sociedades de consumo contemporâneas. O estudo objetivou compreender como os símbolos da moda esportiva influenciaram a construção de identidade e pertencimento e sua associação ao prestígio social entre consumidores brasileiros que adquiriram produtos do setor nos últimos 12 meses. Desenvolveu-se a pesquisa por meio de levantamento bibliográfico e pesquisa descritiva, com levantamento do tipo survey aplicado a uma amostra não probabilística por conveniência de 445 consumidores brasileiros de moda esportiva. Os principais resultados indicaram que a maioria dos respondentes associou marcas esportivas a percepções de status social; mais da metade reconheceu o wellness como novo símbolo de prestígio; e parcela expressiva percebeu o sportstyle como mais aceito em ambientes formais de trabalho. Em contrapartida, formas ostensivas de sinalização, como preferência por logotipos visíveis, influência de redes sociais e disposição a pagar sobrepreço, foram amplamente rejeitadas, revelando uma dissociação entre a atribuição simbólica de status e o comportamento de sinalização ostensiva. O consumidor brasileiro de moda esportiva com elevado capital cultural operou por meio de sinais simbólicos sutis e não ostensivos, compatíveis com o fenômeno do consumo inconspícuo, no qual a distinção social se manifestou de forma internalizada.

Palavras-chave: Consumo inconspícuo; Distinção; Prestígio social; Sportstyle; Wellness.

17 de setembro de 2026

Modelo Validado de Formação de Competência Técnica e Habilidades Não Técnicas em Indústrias Químicas Complexas

Analisou-se a implementação de um processo sistemático para o desenvolvimento e a atualização de competências técnicas e habilidades não técnicas em Operações Industriais e Segurança de Processo em uma indústria química de alta complexidade, pertencente a uma multinacional localizada no Polo Petroquímico de Camaçari, Bahia. O estudo objetivou implementar um processo mensurável e sustentável que assegurou a competência técnica e não técnica de 100% dos operadores, em conformidade com a legislação estadual da Bahia, diretrizes de institutos internacionais e políticas corporativas. A pesquisa caracterizou-se como um estudo de caso de abordagem mista, que envolveu diagnóstico documental, entrevistas semiestruturadas com 85 operadores experientes, análise de tarefas críticas e o desenvolvimento e aplicação piloto de um programa modular de treinamento. Este processo evidenciou a necessidade de alinhamento e atualização sistemática das competências requeridas. Os resultados obtidos indicaram a eficácia do modelo proposto, com 100% dos operadores concluindo os módulos teóricos e práticos e alcançando uma taxa de aprovação superior a 80%, além de conformidade operacional em campo. O trabalho contribuiu com um modelo estruturado de formação, incluindo matriz de competências, programas modulares de treinamento e diretrizes para certificação e recertificação, demonstrando potencial de replicação em outras unidades industriais de elevada complexidade e risco, e fortalecendo a segurança de processo e a sustentabilidade operacional.

Palavras-chave: Capacitação; Competência; Habilidades não técnicas; Segurança de processo; Treinamento.

Compliance E Esg

17 de setembro de 2026

Governança Pública Climática e Enchentes de 2024 no Rio Grande do Sul

As enchentes de 2024 no Rio Grande do Sul evidenciaram fragilidades estruturais na governança pública em um contexto federativo submetido a risco climático extremo. Este trabalho analisou, no recorte temporal de maio de 2024 a maio de 2025, como a atuação federal, estadual e municipal se estruturou diante da crise e em que medida a comparação com os Países Baixos ofereceu parâmetros úteis para o fortalecimento da resiliência institucional. A pesquisa adotou abordagem qualitativa, aplicada, exploratória e comparativa, com análise documental e análise de conteúdo de fontes oficiais, relatórios técnicos internacionais, atos normativos e pronunciamentos institucionais, organizados por categorias temáticas e interpretados com apoio do Modelo das Três Linhas do IIA. Os resultados mostraram que, embora os três níveis de governo tenham criado ou reestruturado instrumentos relevantes de coordenação e reconstrução após o desastre, prevaleceu uma institucionalidade reativa, posterior ao evento, com lacunas de continuidade administrativa, integração preventiva, monitoramento e accountability. Na comparação internacional, o modelo neerlandês destacou-se por combinar autoridade operacional permanente, base territorial clara, financiamento próprio e mecanismos mais robustos de monitoramento e responsabilização. Concluiu-se que os impactos das enchentes foram agravados menos pela ausência formal de normas e mais pela insuficiente articulação entre operação, gestão de riscos e controle. O fortalecimento da governança climática, no caso gaúcho, depende de institucionalizar coordenação, dados, financiamento e accountability em bases permanentes.

Palavras-chave: accountability; adaptação climática; gestão de riscos; governança multinível.

Digital Business

17 de setembro de 2026

Dados e Automação Utilizados em uma Campanha de Marketing na Engenharia Civil

A crescente utilização de dados no marketing digital impulsionou a adoção de estratégias mais orientadas por métricas e desempenho, com o Inbound Marketing em destaque. O uso de ferramentas de Business Intelligence (BI) mostrou-se fundamental para transformar dados em informações estratégicas, apoiando a tomada de decisão e a construção de bases de contatos qualificadas. Analisou-se como a ausência de integração entre sistemas de BI e plataformas de automação de marketing impactou a eficiência operacional e a efetividade das estratégias de Inbound Marketing em uma empresa de engenharia. Para isso, adotou-se uma abordagem descritiva de natureza qualitativa, baseada na análise dos processos operacionais envolvidos, desde a leitura de relatórios extraídos do BI e sua posterior transformação em mailings, até a preparação para importação no RD Station. Os resultados indicaram que o processo atual dependia de etapas manuais e empíricas, demandando tempo significativo. Identificaram-se limitações relacionadas à ausência de integração entre os sistemas, o que impactou diretamente a eficiência operacional e aumentou a dependência de atividades repetitivas. Concluiu-se que a estruturação adequada do processo de gestão de mailings e a integração entre BI e ferramentas de automação de marketing representam uma oportunidade para otimizar fluxos, melhorar a qualidade dos dados e fortalecer as estratégias de Inbound Marketing.

Palavras-chave: Automação de Marketing; Business Intelligence; Inbound Marketing; Integração de Sistemas; RD Station.

17 de setembro de 2026

Detecção de Anomalias no Monitoramento de Saúde de Pontes Usando Redes Neurais

O monitoramento da saúde estrutural de pontes tornou-se cada vez mais relevante diante do envelhecimento das infraestruturas e da intensificação de eventos extremos associados às mudanças climáticas. Nesse contexto, abordagens baseadas em dados destacaram-se como alternativas promissoras para o reconhecimento de anomalias. O estudo objetivou desenvolver e avaliar uma abordagem baseada em aprendizado de máquina para o reconhecimento de anomalias em séries temporais de aceleração estrutural. A metodologia adotada consistiu no uso de autoencoders treinados exclusivamente com dados representativos da condição íntegra, permitindo ao modelo aprender padrões associados ao estado saudável da estrutura; em seguida, o erro de reconstrução, quantificado por meio do erro quadrático médio (MSE), foi utilizado como critério para identificação de desvios em relação a essa condição. O conjunto de dados analisado foi composto por 1767 séries temporais de 1000 pontos cada, pertencentes a duas classes: íntegra (normal) e anômala (danificada). Os resultados obtidos demonstraram que o modelo proposto apresentou elevada capacidade de reconhecimento da classe anômala, com taxa de detecção superior a 90%, e desempenho global satisfatório, com área sob a curva ROC (AUC) próxima de 0,78, indicando boa capacidade discriminativa e reforçando o potencial da abordagem para aplicações em monitoramento estrutural.

Palavras-chave: Autoencoders; Detecção de Anomalias; Monitoramento de Pontes; Redes Neurais.

17 de setembro de 2026

Gestão Escolar Integrada: o Papel da Direção Administrativa na Capacitação da Equipe de Gestão Pedagógica para a Compreensão do Orçamento Escolar

A administração escolar foi abordada sob a perspectiva da integração entre gestores administrativos e pedagógicos, com foco na participação democrática, capacitação e qualificação dos atores. O objetivo geral consistiu na elaboração de um Guia de Orientações para Orçamento, direcionado à equipe de gestão pedagógica e mediado pela direção administrativa, visando instrumentalizar esses profissionais para a compreensão e participação nos processos financeiros e decisórios da instituição. Para tanto, o estudo desenvolveu-se em uma instituição particular privada, adotando uma abordagem qualitativa, descritiva e aplicada, com procedimento metodológico de estudo de caso. A pesquisa mapeou desafios práticos e dificuldades de comunicação entre os setores, analisou referenciais teóricos da gestão escolar e estruturou o instrumento formativo proposto. Os resultados demonstraram que a ausência de integração entre as áreas administrativa e pedagógica pode comprometer a efetividade da gestão escolar, evidenciando a necessidade de processos formativos contínuos que promovam entendimento mútuo, cooperação e construção coletiva de soluções. O Guia proposto fortaleceu a gestão democrática, elevou a qualificação da equipe pedagógica e melhorou os processos decisórios institucionais, destacando o papel formativo e estratégico do diretor administrativo.

Palavras-chave: Comunicação escolar; Gestão escolar participativa; Orçamento escolar.

Inscreva-se em nossa newsletter!

Receba conteúdos e fique sempre atualizado sobre as novidades em gestão, liderança e carreira com a Revista E&S.

Ao preencher o formulário você está ciente de que podemos enviar comunicações e conteúdos da Revista E&S. Confira nossa Política de Privacidade