Artigo

03 de agosto de 2026

Segurança em APIs RESTful com Spring Boot: Implementação das boas práticas da OWASP

Geverson Araujo Fernandes; Jamile Raquel Regazzo

DOI: 10.22167/2675-6528-202600859

Artigo elaborado pela ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege voltada à síntese e redação.

Resumo

APIs RESTful consolidaram-se como componentes essenciais na arquitetura de software moderna, mas sua crescente conectividade e exposição de dados criam uma superfície de ataque significativa. A pesquisa teve como objetivo analisar e implementar práticas de segurança em APIs RESTful desenvolvidas com Spring Boot, baseando-se nas recomendações do OWASP API Security Top 10. A metodologia adotada consistiu no desenvolvimento de uma API inicialmente vulnerável, seguida pela aplicação gradual de mecanismos de proteção. Implementaram-se autenticação com JSON Web Token, controle de acesso baseado em papéis, validação de entradas, mitigação de ataques de injeção SQL, controle de consumo (rate limiting) e prevenção de Server-Side Request Forgery (SSRF). Os testes foram realizados com a ferramenta Postman, permitindo avaliar o comportamento da aplicação antes e após a implementação das medidas de segurança. Os resultados demonstraram que a aplicação das boas práticas reduziu significativamente as vulnerabilidades, impediu acessos não autorizados, bloqueou tentativas de manipulação de parâmetros e garantiu maior controle sobre os recursos da API. Concluiu-se que a adoção estruturada das recomendações do OWASP contribui efetivamente para o aumento da segurança em APIs RESTful, tornando-as mais robustas e adequadas para ambientes reais de desenvolvimento.

Palavras-chave: Autorização; Autenticação baseada em JWT; Controle de acesso; Proteção de dados; Rate limiting.

1. Introdução

As Interfaces de Programação de Aplicações (APIs) estabeleceram-se como pilares fundamentais na arquitetura de software contemporânea. Elas são cruciais para a integração de sistemas diversos e impulsionam o sucesso da transformação digital em organizações de variados portes. A indústria tecnológica observou uma transição significativa dos Web Services baseados em SOAP, que eram caracterizados por sua rigidez e complexidade, para o padrão arquitetural REST (Representational State Transfer).

A adoção de princípios como a comunicação sem estado (stateless) e a utilização de verbos HTTP padronizados conferiram ao REST uma flexibilidade e simplicidade notáveis. Essa característica o tornou a escolha predominante para a construção de serviços distribuídos, facilitando a interoperabilidade e a escalabilidade em ambientes complexos.

O impacto das APIs transcende o domínio técnico, atuando como um catalisador estratégico para os negócios. Mais de setenta e cinco por cento das organizações globais dependem de APIs para executar operações críticas e fomentar a inovação em seus respectivos mercados (Gartner, Inc., 2022). Essas interações digitais abrangem um vasto espectro de atividades, desde transações financeiras e logísticas até a entrega de dados para aplicações móveis e plataformas de parceiros. Isso demonstra que a capacidade de uma empresa de gerenciar e escalar seu ecossistema de APIs está intrinsecamente ligada à sua competitividade no cenário mercadológico (Gartner, 2022).

No entanto, a crescente conectividade e a exposição de dados inerentes ao uso de APIs criaram uma superfície de ataque ampla e atrativa para agentes mal-intencionados. A ausência de uma governança de segurança eficaz e a negligência de práticas de desenvolvimento seguro podem resultar em falhas críticas, comprometendo a integridade e a confidencialidade de dados corporativos e de clientes.

Para abordar essas ameaças, o projeto OWASP API Security atua como um recurso essencial, catalogando as vulnerabilidades mais frequentes e perigosas que afetam essas interfaces. Entre as falhas destacadas estão as quebras nos mecanismos de autenticação, a autorização em nível de objeto (BOLA) e em nível de função (BFLA), além de configurações de segurança inadequadas (OWASP, 2023).

Nesse contexto, a responsabilidade pela implementação de defesas robustas recai diretamente sobre as equipes de desenvolvimento. Frameworks modernos, como o Spring Boot, em conjunto com o módulo Spring Security, oferecem um ecossistema robusto para a construção de APIs seguras. Contudo, a simples utilização dessas ferramentas não garante a proteção; é a aplicação correta e consciente das práticas de segurança recomendadas que fortalece efetivamente a aplicação contra ameaças, convertendo a teoria da segurança em código funcional e resiliente.

Apesar das diretrizes claras estabelecidas pelo OWASP API Security Top 10, percebe-se uma lacuna entre as recomendações teóricas e sua aplicação prática no desenvolvimento de APIs RESTful. Muitos desenvolvedores, embora utilizem frameworks como o Spring Boot, enfrentam desafios para implementar de forma sistemática mecanismos de segurança que enderecem as vulnerabilidades mais críticas identificadas pelo OWASP. Diante dessa problemática, este trabalho busca compreender como aplicar, de maneira prática e estruturada, as boas práticas de segurança propostas pelo OWASP no desenvolvimento de uma API RESTful com Spring Boot, de modo a mitigar efetivamente as principais vulnerabilidades descritas. Assim, o objetivo deste estudo é desenvolver um protótipo de API RESTful com o framework Spring Boot, implementando e validando controles de segurança para mitigar as principais vulnerabilidades listadas pelo OWASP API Security Top 10, demonstrando as boas práticas para a proteção de endpoints, com foco especial nos mecanismos de autenticação e autorização.

2. Material e Métodos

O presente trabalho caracterizou-se como uma pesquisa aplicada de natureza qualitativa, com foco na construção de um artefato de software. O objetivo central foi desenvolver um protótipo de API RESTful com o framework Spring Boot, implementando e validando controles de segurança para mitigar as principais vulnerabilidades listadas pelo OWASP API Security Top 10. A metodologia adotada consistiu no desenvolvimento de uma API inicialmente vulnerável, seguida pela aplicação gradual de mecanismos de proteção, demonstrando as boas práticas para a proteção de endpoints, com foco em autenticação e autorização.

A pesquisa iniciou-se com uma revisão bibliográfica para fundamentar teoricamente o estudo. As buscas foram realizadas em bases acadêmicas como Google Scholar, IEEE Xplore e ACM Digital Library, além das documentações oficiais do OWASP API Security Top 10 (2023), Spring Boot 3 e Spring Security (OWASP, 2023; Spring Team, 2025). Palavras-chave como “API Security”, “OWASP API Security Top 10″, “Spring Boot security”, “JWT authentication”, “REST API security” e “rate limiting” foram empregadas. O recorte temporal priorizou publicações entre 2018 e 2025, focando em segurança de APIs RESTful, autenticação por tokens (Jones et al., 2015) e mitigação de vulnerabilidades. Dos 28 trabalhos identificados, 12 foram selecionados para análise.

O ambiente de desenvolvimento foi configurado com a linguagem de programação Java 21 e o framework Spring Boot 3.5.0, utilizando as dependências Spring Web, Spring Security e Spring Data JPA, gerenciadas pelo Gradle 8.x. Para persistência de dados, empregou-se o H2 Database em modo de memória. A aplicação foi executada na porta padrão 8080, com autenticação baseada em JSON Web Token (JWT), cuja chave secreta foi definida externamente. A ferramenta Postman foi utilizada para a execução dos testes e validação das requisições HTTP.

A implementação da API foi conduzida em fases sequenciais, começando com a construção de uma linha de base deliberadamente vulnerável. Desenvolveu-se uma API com operações CRUD para a entidade de usuários, sem mecanismos de autenticação ou autorização. O console do banco H2 foi exposto publicamente. Essa configuração inicial permitiu estabelecer um ambiente controlado para demonstrar vulnerabilidades relacionadas à autenticação, autorização e configurações inadequadas de segurança, conforme as categorias API1, API2, API5 e API7 do OWASP API Security Top 10.

Em seguida, implementaram-se mecanismos de autenticação e autorização por meio do Spring Security, utilizando autenticação baseada em JSON Web Token (JWT). Definiram-se perfis de acesso com base em papéis (roles), restringindo o acesso aos endpoints conforme as permissões dos usuários. Também se implementou controle de autorização em nível de objeto, garantindo que usuários comuns acessassem apenas seus próprios dados. Para evitar a exposição de informações sensíveis, utilizaram-se Data Transfer Objects (DTOs) nas respostas da API.

Posteriormente, aplicaram-se medidas adicionais de segurança. A prevenção de injeção SQL foi implementada por meio do uso do Spring Data JPA, que utiliza consultas parametrizadas. Adicionalmente, um mecanismo de controle de consumo (rate limiting) foi desenvolvido através de um filtro customizado, limitando requisições por usuário ou IP para mitigar riscos de abuso e negação de serviço. Por fim, implementaram-se medidas para mitigação de ataques Server-Side Request Forgery (SSRF), com um filtro responsável por validar URLs recebidas como parâmetro, permitindo apenas domínios autorizados e restringindo chamadas internas ou locais.

A validação dos controles de segurança foi realizada com a ferramenta Postman, executando cenários de teste para requisições legítimas e exploração de vulnerabilidades. A avaliação baseou-se na análise dos códigos de status HTTP retornados pela API, como 200 OK, 401 Unauthorized, 403 Forbidden e 429 Too Many Requests. A mitigação efetiva foi demonstrada pela alteração do comportamento da API entre a versão vulnerável e a protegida. As escolhas tecnológicas, como JWT para comunicação sem estado e H2 para ambiente experimental, foram baseadas em simplicidade, reprodutibilidade e alinhamento com práticas recomendadas na literatura.

3. Resultados e Discussão

A revisão bibliográfica inicial evidenciou que a segurança em APIs RESTful constitui um campo de estudo amplamente debatido na literatura, com especial atenção às diretrizes estabelecidas pelo OWASP API Security Top 10 (OWASP, 2023; Richardson; Amundsen, 2013). Os trabalhos analisados consistentemente apontam falhas de autenticação e autorização como vulnerabilidades predominantes, recomendando a implementação de mecanismos baseados em tokens, controle de acesso por perfis e validação rigorosa de requisições. Essas constatações serviram como pilar para a definição da abordagem metodológica deste estudo, que priorizou a autenticação via JSON Web Token (JWT), controle de acesso baseado em papéis e validação de entradas como estratégias centrais para mitigar as vulnerabilidades identificadas.

Adicionalmente, a literatura consultada destacou a relevância de estratégias como a limitação de requisições (rate limiting) e o monitoramento contínuo das APIs para a prevenção de ataques de negação de serviço e o uso abusivo de recursos (OWASP, 2023). Autores como Richardson e Amundsen (2013), e o Spring Team (2025), enfatizam a necessidade de integrar práticas de desenvolvimento seguro desde as fases iniciais do ciclo de vida da API, incluindo testes de segurança e validações automatizadas. Tais recomendações reforçam a importância de incorporar mecanismos de proteção na concepção da API, em vez de tratá-los como ajustes posteriores, orientando a escolha das medidas de segurança implementadas neste trabalho.

Na primeira etapa do desenvolvimento, foi construído um protótipo de API RESTful intencionalmente vulnerável para ilustrar as falhas nos mecanismos de autenticação e controle de acesso. Essa implementação inicial não possuía qualquer forma de autenticação, permitindo acesso irrestrito a todos os recursos. Por exemplo, uma requisição GET ao endpoint `/users` retornava normalmente os dados dos usuários, evidenciando a ausência de controle de acesso. Similarmente, uma requisição POST para criar um novo usuário era aceita sem qualquer verificação de identidade do solicitante, expondo a aplicação a acessos não autorizados e comprometendo a confidencialidade das informações.

A API vulnerável também permitia a atualização de dados de usuários por meio de requisições PUT sem autenticação, aceitando a alteração de informações sem verificar a propriedade do recurso. Além disso, o console do banco de dados H2, que estava embutido na aplicação, permaneceu acessível diretamente pela URL `/h2-console` sem qualquer exigência de autenticação. Essa configuração expôs a estrutura e os dados armazenados, representando um risco significativo. Essas falhas demonstraram, na prática, as vulnerabilidades API1 – Broken Object Level Authorization, API2 – Broken Authentication, API5 – Broken Function Level Authorization e API7 – Security Misconfiguration, conforme categorizadas pelo OWASP API Security Top 10 (OWASP, 2023).

Após a identificação dessas vulnerabilidades, a introdução do Spring Security com autenticação baseada em JSON Web Token (JWT) alterou significativamente o comportamento da API. A partir dessa implementação, o acesso aos endpoints passou a exigir credenciais válidas, eliminando as requisições anônimas que eram permitidas na versão inicial. Um endpoint `POST /auth/login` foi configurado para validar as credenciais e, em caso de sucesso, gerar um token JWT, que deveria ser incluído no cabeçalho Authorization das requisições subsequentes. Esse mecanismo contribuiu diretamente para a mitigação de falhas de autenticação, fortalecendo o controle de acesso e reduzindo o risco de exploração indevida, conforme as recomendações de Jones et al. (2015).

Com a autenticação JWT implementada, foram realizados ajustes adicionais para o controle de acesso baseado em papéis. O endpoint `/users`, responsável por listar todos os usuários, foi protegido para que apenas usuários com o perfil `ADMIN` pudessem acessá-lo. Ao tentar acessar esse endpoint com um token de um usuário comum (`ROLE_USER`), a API retornou o status HTTP 403 Forbidden, indicando a ausência de permissão. Em contraste, o acesso foi autorizado para um usuário com perfil `ROLE_ADMIN`, que obteve os dados dos usuários, confirmando a efetividade do controle de acesso por perfil.

Para proteger informações sensíveis, como o hash da senha, o campo `password` foi removido das respostas da API por meio da utilização de Data Transfer Objects (DTOs). Essa medida reduziu o risco de exposição de dados críticos, mesmo para usuários autenticados, alinhando a aplicação ao princípio do menor privilégio. Essa abordagem impede que atacantes explorem dados para engenharia reversa de hashes ou reutilização indevida de credenciais, reforçando a proteção das informações armazenadas e mitigando a vulnerabilidade API3 – Excessive Data Exposure.

A autorização em nível de objeto também foi implementada para garantir que usuários comuns pudessem acessar apenas seus próprios dados. Usuários com perfil `ADMIN` conseguiram acessar dados de diferentes usuários pelo endpoint `/users/{id}`, recebendo respostas autorizadas. Por outro lado, usuários com perfil `USER` foram autorizados a acessar apenas seus próprios registros. Ao tentar acessar o recurso de outro usuário, a requisição foi bloqueada com o status HTTP 403 Forbidden. Esse comportamento demonstrou a correta aplicação da autorização em nível de objeto, mitigando riscos associados à vulnerabilidade Broken Object Level Authorization (BOLA), conforme descrito pela OWASP (2023).

A prevenção de ataques de injeção SQL foi abordada por meio da utilização do Spring Data JPA, que emprega consultas parametrizadas. Observou-se que tentativas de manipulação dos parâmetros de entrada não resultaram em acesso indevido aos dados, e a API manteve o comportamento esperado mesmo diante de entradas potencialmente maliciosas. Por exemplo, o método `findByEmail` do `UserRepository` foi utilizado para buscar usuários de forma segura, gerando consultas parametrizadas que impedem a injeção de código SQL. Esse resultado demonstrou a resistência da aplicação a ataques de injeção, preservando a integridade das informações e reforçando as recomendações de segurança da OWASP (2023).

Na quarta etapa, implementou-se um mecanismo de controle de consumo da API, conhecido como rate limiting, para prevenir ataques de negação de serviço (DoS) e o uso abusivo de recursos. Um filtro customizado foi desenvolvido para monitorar as requisições recebidas, contabilizando-as por token JWT ou IP de origem. Requisições que excediam o limite definido eram bloqueadas, e a API retornava o código HTTP 429 (Too Many Requests). Essa abordagem contribuiu diretamente para a preservação da disponibilidade e estabilidade da API, garantindo acesso equilibrado aos usuários legítimos e protegendo contra acessos excessivos ou maliciosos.

Por fim, foram implementadas medidas para mitigar ataques do tipo Server-Side Request Forgery (SSRF), que permitem a um invasor induzir o servidor a realizar requisições maliciosas a sistemas internos ou externos não autorizados. Para isso, foi utilizado um filtro responsável por validar URLs recebidas como parâmetro, permitindo apenas requisições para domínios previamente autorizados. Testes práticos demonstraram que URLs consideradas maliciosas ou estranhas foram corretamente bloqueadas pelo filtro, retornando HTTP 403 Forbidden, enquanto URLs válidas e permitidas foram autorizadas com HTTP 200 OK, comprovando a efetividade da validação e a proteção contra a vulnerabilidade API10 – Server-Side Request Forgery (SSRF) do OWASP (2023).

A análise comparativa entre a versão inicial vulnerável da API e a versão protegida evidenciou melhorias significativas no comportamento da aplicação. A ausência de mecanismos de autenticação e autorização na versão inicial permitia acesso irrestrito e uso indevido dos recursos. Após a aplicação das recomendações do OWASP API Security Top 10, a API passou a exigir autenticação via JWT, restringir acessos conforme perfis definidos, proteger dados sensíveis com DTOs, prevenir injeções SQL com Spring Data JPA, limitar a taxa de requisições por cliente e mitigar ataques SSRF. Esses mecanismos reduziram drasticamente a superfície de ataque e aumentaram a robustez da aplicação frente a tentativas de exploração, demonstrando que a adoção das práticas recomendadas resultou em uma melhoria concreta da segurança e na efetividade das medidas implementadas.

4. Conclusão

O presente estudo buscou demonstrar a implementação prática de controles de segurança em APIs RESTful desenvolvidas com Spring Boot, fundamentando-se nas recomendações do OWASP API Security Top 10. Verificou-se que a aplicação de mecanismos como autenticação baseada em JSON Web Token, controle de acesso por papéis e em nível de objeto, validação de entradas para prevenção de injeção SQL, limitação de requisições (rate limiting) e mitigação de Server-Side Request Forgery (SSRF) resultou em uma redução significativa das vulnerabilidades. Observou-se que essas medidas impediram acessos não autorizados, protegeram dados sensíveis por meio de Data Transfer Objects e garantiram maior controle sobre os recursos da API. A abordagem prática adotada evidenciou a efetividade da aplicação estruturada das boas práticas do OWASP para o fortalecimento da segurança em APIs RESTful, tornando-as mais robustas e adequadas para ambientes de desenvolvimento reais.

Apesar dos resultados positivos alcançados, o estudo apresenta algumas limitações, como a implementação em um ambiente controlado com banco de dados em memória e um mecanismo de rate limiting simplificado, o que pode não refletir completamente cenários de produção com alta carga e múltiplas instâncias. Adicionalmente, nem todas as recomendações do OWASP API Security Top 10 foram exploradas em profundidade, priorizando-se aquelas mais diretamente relacionadas ao escopo do trabalho. Para estudos futuros, sugere-se a implementação de mecanismos mais robustos de controle de acesso, como a integração com servidores de identidade externos, a utilização de rate limiting distribuído e a adoção de ferramentas automatizadas de análise de segurança. Também seria relevante validar a solução em ambientes com múltiplos serviços e avaliar o impacto das medidas de segurança em termos de desempenho e escalabilidade.

Referências Bibliográficas

Gartner, Inc. 2022. API Strategies for Digital Business. Disponível em: https://www.gartner.com/en/information-technology/glossary/api-strategy. Acesso em: 22 mar. 2025.

Jones, M.; Bradley, J.; Sakimura, N. 2015. JSON Web Token (JWT). IETF RFC 7519.

Open Web Application Security Project (OWASP). 2023. OWASP API Security Top 10 2023. Disponível em: https://owasp.org/www-project-api-security/. Acesso em: 22 mar. 2025.

Richardson, L.; Amundsen, M. 2013. RESTful Web APIs. Sebastopol: O’Reilly Media.

Spring Team. 2025. Spring Boot Reference Documentation. Disponível em: https://docs.spring.io/spring-boot/docs/current/reference/html/. Acesso em: 07 jun. 2025.

Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Engenharia de Software do MBA USP/Esalq

Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

Você também pode gostar

26 de agosto de 2026

Gerenciamento de Cronograma de Manutenção no Setor de Extração de Caldo em uma Indústria Sucroalcooleira

A manutenção de entressafra em indústrias sucroalcooleiras representa um projeto de alta complexidade, frequentemente comprometido por limitações na definição do escopo, no sequenciamento de atividades e nas estimativas de duração, afetando a confiabilidade e previsibilidade da execução. Objetivou-se aprimorar o gerenciamento do cronograma de manutenção de entressafra no setor de extração de caldo, por meio da aplicação das práticas do PMBOK 6ª edição, com foco na estruturação do escopo, sequenciamento lógico das atividades, melhoria das estimativas de duração e identificação do caminho crítico. A pesquisa caracterizou-se como um estudo de caso único, de natureza aplicada e abordagem mista, realizado em uma indústria sucroalcooleira. Os métodos incluíram análise documental de cronogramas de entressafra e coleta de dados por meio de questionários com profissionais da área. Inicialmente, diagnosticou-se o cronograma vigente, identificando lacunas. Em seguida, aplicaram-se ferramentas de gerenciamento do cronograma, como a Estrutura Analítica do Projeto (EAP), sequenciamento de atividades, estimativa análoga e bottom-up, e o método do caminho crítico (CPM), permitindo a comparação entre o cenário original e o reestruturado. Os resultados evidenciaram ganhos significativos em previsibilidade, organização das atividades, clareza nas dependências e maior controle sobre prazos e desvios, com a redução de atividades sem predecessoras ou sucessoras de 18,85% para 2,32%. Concluiu-se que a aplicação estruturada das boas práticas de gerenciamento do cronograma aprimorou o planejamento e contribuiu para a disponibilidade operacional na safra subsequente.

Palavras-chave: Caminho crítico; Confiabilidade do planejamento; Estrutura Analítica do Projeto (EAP); Planejamento operacional; Previsibilidade.

26 de agosto de 2026

Fomento à liderança de mulheres por meio da gestão estratégica de partes interessadas

A persistente sub-representação de mulheres em cargos de liderança revelou limitações nas estratégias institucionais de promoção da igualdade de gênero, destacando a necessidade de abordagens mais integradas entre gestão de projetos e negociação estratégica. O estudo objetivou analisar como estratégias de negociação e engajamento de partes interessadas fomentaram o compromisso institucional com políticas que impulsionam a liderança feminina, e propôs uma matriz estratégica orientada por uma perspectiva de gênero. Adotou-se uma abordagem de métodos mistos, de natureza convergente e articulação epistemológica crítica-transformativa, que combinou análise documental, estudos de caso institucionais e uma entrevista semiestruturada com uma líder feminina, seguida de análise temática e triangulação de dados para aumentar a robustez interpretativa. Os resultados indicaram que organizações que institucionalizaram práticas de governança, estabeleceram metas mensuráveis e incorporaram partes interessadas como participantes ativos demonstraram maior capacidade de converter compromissos discursivos em ações estruturadas. Evidenciou-se, ainda, que a integração entre negociação estratégica e gestão de partes interessadas potencializou a sustentabilidade das iniciativas de equidade de gênero. Concluiu-se que a implementação de uma matriz estratégica, denominada Matriz Estratégica de Engajamento de Stakeholders com foco em gênero (MEES-G), configurou-se como uma ferramenta de gestão relevante para fortalecer o compromisso institucional e facilitar transformações organizacionais consistentes, oferecendo orientação eficaz a gestores públicos e privados na implementação de políticas inclusivas.

Palavras-chave: Equidade; Governança; Inclusão organizacional; Representatividade; Transformação organizacional.

26 de agosto de 2026

Transformação do Modelo Comercial em Serviços Linguísticos para Maior Previsibilidade de Receita

A busca por previsibilidade de receita e maior controle sobre o desempenho comercial tem se tornado um desafio relevante na indústria de serviços linguísticos, caracterizada por alta variabilidade de demanda e modelos historicamente baseados em volume de serviços. Neste contexto, o estudo teve como objetivo analisar a reestruturação do modelo comercial de uma empresa do setor, com foco na transição de uma abordagem orientada à receita faturada para um modelo baseado na formalização de contratos e na previsibilidade de receita potencial. A pesquisa foi conduzida por meio de pesquisa-ação entre maio de 2024 e março de 2026, utilizando dados quantitativos provenientes de sistemas internos e dados qualitativos obtidos por observação participante e entrevistas com profissionais-chave. Os resultados quantitativos indicaram que a meta trimestral de contratos foi superada, atingindo 106% no primeiro trimestre de 2026, e os contratos firmados entre o final de 2025 e o primeiro trimestre de 2026 resultaram em uma projeção de receita de US$ 1.230.500, equivalente a aproximadamente 88% da meta anual, evidenciando aumento na previsibilidade da receita potencial. Qualitativamente, os dados apontaram maior clareza na avaliação da performance comercial, maior transparência na identificação dos fatores que impactam a conversão de contratos em receita e melhoria na integração entre as áreas envolvidas. Concluiu-se que a adoção de um modelo baseado em contratos contribui para uma gestão mais eficiente, previsível e orientada à geração sustentável de receita.

Palavras-chave: Contratos comerciais; Gestão comercial; Modelo de vendas; Pesquisa-ação; Serviços linguísticos.

Neurociência E Aprendizagem Na Educação

24 de agosto de 2026

Do Mundo à Mente: o Impacto Intercultural na Neuroplasticidade

Um estudo investigou a associação entre experiências interculturais e mudanças cognitivas autorrelatadas em adultos brasileiros, à luz do conceito de neuroplasticidade. A pesquisa caracterizou-se como exploratória, de abordagem mista, e foi composta por revisão bibliográfica narrativa e levantamento empírico. Este último foi realizado por meio de questionário online aplicado a 33 participantes que vivenciaram experiências em diferentes países. Coletaram-se dados sociodemográficos, características das vivências internacionais e autoavaliações relacionadas a funções executivas, aprendizagem, memória, atenção e comunicação social. Os resultados indicaram predominância de percepções positivas de mudanças cognitivas, especialmente nos domínios da flexibilidade cognitiva, planejamento, tomada de decisão, aprendizagem e competências comunicativas. A maioria dos participantes relatou a manutenção dessas mudanças ao longo do tempo, associando-as principalmente à duração da experiência, à necessidade de adaptação e ao contato intercultural direto. Os achados sugerem que experiências interculturais constituem contextos de estimulação cognitiva complexa, potencialmente associados a processos de reorganização funcional em múltiplos domínios cognitivos na vida adulta.

Palavras-chave: Adaptação cognitiva; Adaptação cultural; Aprendizagem; Flexibilidade cognitiva; Funções executivas.

Neurociência E Aprendizagem Na Educação

24 de agosto de 2026

Estudo Comparativo: o Conhecimento Docente sobre Neuroplasticidade e Práticas Pedagógicas na Rede Direta e Indireta

A primeira infância constitui um período crítico de plasticidade neural, no qual a qualidade das intervenções pedagógicas determina a arquitetura cerebral e o desenvolvimento integral da criança. O presente estudo teve como objetivo comparar o conhecimento docente sobre neuroplasticidade e sua aplicação prática em unidades de educação infantil de administração direta e indireta na cidade de São Paulo. A metodologia consistiu em um estudo de caso descritivo com abordagem mista, no qual foram aplicados questionários de autopercepção com docentes e realizada uma análise documental de projetos políticos pedagógicos, relatórios de desenvolvimento de alunos e diários de bordo. Os resultados indicaram que, embora ambas as redes tenham executado práticas neurocompatíveis, a Rede Direta apresentou maior intencionalidade pedagógica e segurança técnica 20% superior na identificação de marcos do desenvolvimento, fator diretamente associado à maior carga horária de formação continuada. O estudo evidenciou que a formação continuada atuou como um divisor entre a prática intuitiva e a mediação baseada em evidências. Concluiu-se que o acesso ao saber neurocientífico e a equiparação dos tempos de reflexão docente são fundamentais para garantir maior equidade no desenvolvimento infantil e a eficácia das políticas públicas de educação em territórios de vulnerabilidade.

Palavras-chave: Educação Infantil; Formação Docente; Neurociência Aplicada; Primeira Infância; Redes de Ensino.

24 de agosto de 2026

Precificação Baseada em Valor como Estratégia Competitiva Frente ao Modelo Orientado por Custos

A gestão estratégica de preços consolidou-se como fator determinante para a sustentabilidade e competitividade em mercados industriais, onde a transição de modelos baseados em custos para estratégias orientadas ao valor representa um desafio cultural e operacional crítico. Este estudo teve como objetivo comparar as práticas de precificação em duas unidades industriais do setor business-to-business (B2B), analisando como o alinhamento com a estratégia baseada em valor impacta a sustentabilidade do negócio. Para tanto, investigou-se uma unidade operacional e uma unidade que recentemente descontinuou suas atividades, buscando identificar correlações entre a gestão de preços e a viabilidade competitiva. Adotou-se uma abordagem qualitativa com elementos comparativos, a partir de entrevistas semiestruturadas aplicadas a gestores de duas empresas do setor metalmecânico, utilizando questões fechadas em escala Likert e perguntas abertas organizadas em sete dimensões analíticas relacionadas à maturidade em precificação. Os resultados evidenciaram que a empresa em operação apresentou maior estruturação de processos, melhor integração entre áreas, uso mais frequente de indicadores e ambiente cultural mais favorável à sustentação de preços com base no valor entregue ao cliente. Em contraste, a empresa descontinuada demonstrou fragilidades na formalização da precificação, baixa integração interfuncional, limitações na comunicação de valor e forte predominância de uma cultura orientada por custos. O estudo reforçou que a adoção da precificação baseada em valor requer a institucionalização de processos interfuncionais e governança para garantir a perenidade organizacional frente à pressão competitiva.

Palavras-chave: Concorrência; Cultura; Governança; Liderança.

24 de agosto de 2026

Modelo Preditivo de Risco Reputacional Baseado em Textos Jornalísticos

A reputação corporativa é um ativo intangível crítico, cuja volatilidade na era digital torna as organizações suscetíveis a crises por exposições midiáticas negativas. O estudo desenvolveu um modelo preditivo de risco reputacional para identificar se variáveis da cobertura de mídia, como volume, sentimento e léxico, atuam como precursores de danos severos. A metodologia fundamentou-se na coleta de dados via Web Scraping de notícias sobre eventos de risco ocorridos entre 2023 e 2025. O processamento utilizou Processamento de Linguagem Natural (NLP) para análise de sentimento e feature engineering. A modelagem consistiu em uma tarefa de classificação binária supervisionada, com o target de dano grave determinado por proxies quantificáveis, como impactos financeiros e penalidades regulatórias. Foram comparados os algoritmos Regressão Logística, Random Forest e XGBoost, além da implementação de um modelo Ensemble, em ambiente Python, validados pelas métricas AUC-ROC e F1-Score. Os resultados apontaram a superioridade da abordagem conjunta (Ensemble), que alcançou F1-Score de 0.878 e Recall de 85.4%, e a viabilidade de estimar a probabilidade de crises e estabelecer limiares de risco acionáveis. Comprovou-se a eficácia da integração entre NLP e Machine Learning para a mitigação proativa de riscos corporativos, oferecendo uma ferramenta de suporte à decisão para equipes de comunicação corporativa e gestão de riscos.

Palavras-chave: Análise de Sentimentos; Aprendizado de Máquina; Danos à reputação; Modelagem de Dados Históricos; Processamento de Linguagem Natural (PLN).

Compliance E Esg

24 de agosto de 2026

Liderança Feminina Negra no Brasil: como Políticas Corporativas de Diversidade Apoiam Trajetórias de Sucesso

O presente estudo analisou como as políticas corporativas de diversidade e inclusão influenciaram as trajetórias profissionais de mulheres negras que ocupam cargos de liderança no Brasil. O estudo buscou compreender as experiências e percepções dessas profissionais em relação às práticas organizacionais que moldaram seu desenvolvimento e ascensão. A pesquisa adotou uma abordagem qualitativa, descritiva e aplicada, e coletou dados por meio de levantamento de campo, utilizando questionário semiestruturado com 30 mulheres negras em posições de liderança. Os resultados revelaram que a maioria das participantes possuía alta qualificação acadêmica, atuava predominantemente na região Sudeste e ocupava cargos intermediários de liderança, como supervisão e coordenação. Observou-se a coexistência de trajetórias recentes e consolidadas, indicando avanços na inserção de mulheres negras em liderança, mas também a persistência de limites estruturais que dificultaram a progressão para níveis hierárquicos superiores. Esses achados indicaram que, embora as políticas de diversidade e inclusão fossem relevantes, seus efeitos mostraram-se insuficientes quando não articulados a transformações organizacionais mais amplas voltadas à equidade racial e de gênero, sugerindo que o esforço individual emergiu como estratégia central de trajetória em contextos de suporte institucional frágil.

Palavras-chave: Ascensão profissional; Diversidade organizacional; Inclusão; Interseccionalidade; Políticas corporativas.

24 de agosto de 2026

Segmentação Estratégica de Adquirentes Brasileiras por Clusterização Multivariada

O setor de adquirência desempenha um papel central na infraestrutura de pagamentos, e compreender as diferenças estruturais entre as empresas adquirentes, com base em indicadores operacionais e econômicos, mostrou-se crucial para diagnósticos e decisões fundamentados em dados. O estudo teve como objetivo segmentar as adquirentes brasileiras utilizando indicadores trimestrais de porte, capilaridade, mix de canais e métricas econômicas, empregando análise exploratória de dados e o algoritmo de agrupamento K-means para identificar perfis estratégicos distintos. Realizou-se uma pesquisa quantitativa, exploratória e descritiva, utilizando uma base de dados estruturada com informações trimestrais de adquirentes brasileiras ao longo de doze períodos. A definição do número de agrupamentos baseou-se no método do cotovelo (elbow method) e no coeficiente de silhueta, sendo a interpretação reforçada pela visualização via Análise de Componentes Principais (PCA). Os principais resultados revelaram a formação de dois perfis predominantes: um caracterizado por maior escala e capilaridade, com elevado volume de transações e spreads médios mais comprimidos; e outro com maior participação do canal remoto e maior monetização relativa, evidenciada pela taxa MDR e por spreads médios mais elevados. Concluiu-se que o agrupamento reduziu a complexidade multivariada do mercado a perfis interpretáveis, oferecendo uma base objetiva para benchmarking e para a interpretação estratégica do posicionamento das adquirentes, com potencial de aplicação na análise de dados para a tomada de decisões.Palavras-chave: Adquirência; Análise multivariada; K-means; Pagamentos digitais; Perfis estratégicos.

Inscreva-se em nossa newsletter!

Receba conteúdos e fique sempre atualizado sobre as novidades em gestão, liderança e carreira com a Revista E&S.

Ao preencher o formulário você está ciente de que podemos enviar comunicações e conteúdos da Revista E&S. Confira nossa Política de Privacidade