Episódios de A culpa é de Sec

#33 - O Perímetro Mudou: segurança de APIs na era dos agentes autônomos com Carol Valencia

01 de setembro de 20261h29min
0:00 / 1:29:26

O perímetro mudou — e as APIs estão no centro dessa transformação.

Neste episódio de A Culpa é de Sec, conversamos com Carol Valencia sobre os novos desafios de segurança trazidos pelos agentes autônomos e sobre como proteger APIs em um cenário cada vez mais dinâmico, distribuído e automatizado.

Como muda a segurança quando agentes passam a consumir APIs, tomar decisões e executar ações de forma autônoma? Quais são os novos riscos para autenticação, autorização, descoberta de APIs, observabilidade e controle de acesso?

Um papo sobre API Security, agentes de IA, segurança de aplicações, arquitetura distribuída e os desafios de proteger ambientes cada vez mais automatizados.

🔗 Links & Recomendações

  • LinkedIn da Carol: https://www.linkedin.com/in/carolgv/
  • GitHub da Carol: https://github.com/krol3
  • FEBRABAN TECH 2026: https://www.febrabantech.com/ao-vivo
  • Fortinet — Acquisition of Virtue AI: https://investor.fortinet.com/news-releases/news-release-details/fortinet-advances-continuous-ai-protection-acquisition-virtue-ai/
  • Cribl — AI SOC: https://www.globenewswire.com/news-release/2026/08/19/3347691/0/en/cribl-advances-ai-powered-security-operations-with-new-ai-soc-acquisition.html
  • CNCF Security Technical Advisory Group: https://tag-security.cncf.io/
  • OpenAPI Specification v3.0.1: https://spec.openapis.org/oas/v3.0.1.html
  • KCD São Paulo 2026: https://community2.cncf.io/events/details/cncf-kcd-brasil-presents-kcd-sao-paulo-2026/

📩 Tem uma história de cibersegurança?

Mande para contato@aculpaedesec.com — ou simplesmente mande um “oi”.

🎙️ A Culpa é de Sec — Vulnerabilidades, notícias, entrevistas e caos da cibersegurança por Raphael Bottino e Tales Casagrande.

🔗 Siga o podcast:

  • LinkedIn: https://www.linkedin.com/company/a-culpa-e-de-sec
  • YouTube: https://www.youtube.com/@ACulpaedeSec

🎵 Music by Karl Casey @ White Bat Audio

https://www.youtube.com/@WhiteBatAudio

Participantes neste episódio3
R

Raphael Bottino

HostEspecialista em Cibersegurança
T

Tales Casagrande

HostEspecialista em segurança
C

Carol Valencia

Convidado
Assuntos5
  • A importância da segurança de APIs na era dos agentes autônomosautenticação·autorização·políticas de segurança·agentes de IA
  • A governança e gestão de APIs em grandes organizaçõesAPI Gateway·compliance·rate limiting·OWASP API Security Top 10
  • Desafios de segurança de APIs com a ascensão da inteligência artificialpayload·prompt·linguagem natural·segurança de APIs
  • A complexidade da identidade e autorização de agentes de IAOAuth·OpenID·token·MCP·agent-to-agent
  • O papel do API Gateway na segurança de perímetro e governançaWAF·DDoS·brute force·zero layer
Transcrição225 segmentosassemblyai/universal-3-5-pro
TCTales Casagrande

Alô, alô, fala, galera! Bom dia, boa tarde, boa noite. Fala, Botino, na paz.

RBRaphael Bottino

Fala, Taleco, bom dia, boa tarde, boa noite, pessoal. Tudo tranquilo?

TCTales Casagrande

Vamos indo, né? Vamos indo, se curando de um resfriado aqui já, mas tá bom, né? Faz parte, faz parte, faz.

RBRaphael Bottino

Mostrando o seu amor pela Copa de Séc, né? Resfriado, tá aqui gravando. É isso aí, cara.

TCTales Casagrande

Mas é bom, pelo menos dessa vez foi fácil identificar o paciente zero aí, né? Tem um paciente zero de 3 anos.

RBRaphael Bottino

Eu ia falar que é sempre fácil tendo filho, né? É só apontar, que é sempre eles que trazem para dentro de casa alguma coisa, né? Escolinha, aulinha disso, daquilo.

TCTales Casagrande

Essa mudança de tempo aí. E semana passada eu vi que sua camiseta aí do Fortaleza, semana passada eu estive em Fortaleza.

RBRaphael Bottino

Ah, foi? Tomar água de coco, comeu, cara?

TCTales Casagrande

Como bom trabalhador que sou, eu tava no hotel de frente para praia, pensei aqui, ou eu olho, foco aqui que eu preciso fazer, ou eu vou para praia. Que eu fiz? Trabalhei.

RBRaphael Bottino

Ah, mentira, cara, mentira! Tem ninguém, tem ninguém da sua empresa escutando não, cara, pode falar a verdade.

TCTales Casagrande

Como, Carol?

CVCarol Valencia

Trabalhou com vista para praia, né?

TCTales Casagrande

É, você tá para praia. Botei um negócio na TV passando de praia ali, mas falar que o futuro não, pá, nem sei ali onde fiquei, ali pelo centro ali. E aí falaram, ah, o pôr do sol é 5:30, que é em Porto Alegre. Opa, vai dar tempo, né? Quando eu saí já de onde eu tava até me desloquei para o hotel, já acabou, já era.

RBRaphael Bottino

Falar que a última vez que eu fui a trabalho para Fortaleza, então entrei de frente para praia, mas o que eu fiz foi acordar mega cedo e fiz um bagulho muito maneiro, cara. Um dia eu fiz stand-up lá, é stand-up, né, pérola, stand-up pérola, né, aquela prancha de ficar em pé lá, e foi legal. A primeira vez que eu fui, fiz. Mas no outro dia a gente pagou um maluco lá e ele tinha Puts, eu esqueci o nome disso, mas é, não, era um bagulho muito louco que você ficava numa prancha, só que ela jogava um jato de água para baixo, ficava meio que voando, sabe?

Caramba, é muito maneiro, muito maneiro. Tu ficava que nem um louco lá assim subindo, descendo da água, tomando caixote e voltando. Muito maneiro, muito maneiro.

TCTales Casagrande

Legal isso, eu vi só na televisão.

RBRaphael Bottino

Foi muito legal mesmo. Tinha lá, foi, eu acordo tipo 5 da manhã para poder ir, né, porque para dar tempo de ir para onde tinha que ir para o trabalho depois. Galera toda junto, foi muito legal. Top, cara. Recomendo. Fortaleza é muito bom.

TCTales Casagrande

É, vou tentar. Bom, imagino que em breve devo ir de novo e eu tento aproveitar, mas faz isso aí, cara, é legal. Mas não é sobre praias, não é sobre kitesurf, sobre a máquina de voar aí que o Botino comentou, que a gente vai lembrar o nome, cara.

RBRaphael Bottino

Vou procurar aqui enquanto a gente conversa.

TCTales Casagrande

O Culpa é de Sec é um podcast sobre segurança de aplicação, IAA ou qualquer coisa que segurança pode ser culpada. E a nossa ideia é sempre compartilhar aprendizados, gerar discussões, reflexões, ideias sem esgotar o tema. É uma conversa de meia hora, 40 minutos, uma hora e meia. Então passa voando e não tem como falar tudo sobre tudo, né? Então já deixa a estrelinha aí. E cada vez agora que fala coisa de estrela e coisa, me lembro dos negócios do canal lá do extraterrestre.

Compartilha com sua família, seu primo. E bom, deixa um emoji no comentário aí para ajudar a gente. E é isso, né? A gente também tá no YouTube, se quiser ver a nossa cara aí. Se você já tá olhando a gente pelo YouTube, já sabe que tem uma convidada. E a primeira vez que tem uma convidada É no podcast.

CVCarol Valencia

Não acredito!

TCTales Casagrande

Não, não, já teve o pessoal da Hive, mas somente uma vez, só tirando sem grupo, é a primeira vez.

RBRaphael Bottino

É, acho que sim, acho que é verdade.

CVCarol Valencia

Aí, Carol, vou te falar que eu também tenho muita dificuldade de encontrar muito pessoal feminino ou que se identifique em geral na TI. É algo às vezes realmente um pouco difícil.

RBRaphael Bottino

Que bom que você falou isso, né? Para também não parecer que a gente que nunca quis convidar. É realmente difícil.

CVCarol Valencia

Somos poucas e sei lá, é algo inclusive que às vezes eu fico perguntando, né, como melhorar ou como talvez se apoiar mais. Que eu acho, sabe, inclusive na minha mente, as pessoas somos como tribos. Então tem essa parte de, vamos, é masculino, então tem sua tribo, mas né, Você sente que com certos tópicos de futebol, e a mulher também acontece isso. Então é meio assim que às vezes, tipo, se só tem uma pessoa, duas, você não tem muita coisa assim em comum que falar, mas tem.

RBRaphael Bottino

Sim, é verdade.

TCTales Casagrande

Portanto, é, tem a Renata também, ela prometeu já participar de algumas vezes.

RBRaphael Bottino

E a mulher também acontece isso. Então é meio assim que às vezes, tipo, se só tem uma pessoa, duas, você não tem muita coisa assim em comum que falar, mas tem. Sim, é verdade. Portanto, é, tem a Renata também, ela prometeu já participar de algumas vezes. Aí, Renata, está ouvindo? Vamos parar de enrolar a gente, Renata, vem logo. Sempre tem, sempre tá em desculpa.

TCTales Casagrande

É bom, a gente já passou de 2000 plays no Spotify. 2000, isso aí, doido, né?

RBRaphael Bottino

Até abriu uma água aqui para comemorar.

TCTales Casagrande

É isso. E bom, todos os links sempre vão estar na descrição do episódio. A gente tá em quase 100 inscritos no YouTube. Pô, a gente tá com uma galera também lá no LinkedIn seguindo a gente. E mais, você que já ouviu essa voz feminina e viu, hoje vamos conversar com Carol Valência. Fala, Carol.

CVCarol Valencia

Bom, vou fazer uma pequena introdução então para mim, além de ser mulher, né, aqui, e ser uma das poucas convidadas devido que temos poucas pessoas com esse perfil, né, mas Bom, eu acho que inclusive a gente se conheceu já uns 2 anos atrás na área de segurança, e acho que isso é um dos motivos porque também inclusive aceitei o convite, porque a gente meio que amigo, a gente se conhecia do LinkedIn faz uns 2, 3 anos, tá, Alessandro?

TCTales Casagrande

Acredito, sim, por aí, por aí.

CVCarol Valencia

E eu trabalhei na Aqua Security, era Eu gostava muito porque tinha muitos projetos open source nessa época muito bacanas que talvez todo mundo conheceu, de TRIED, Trace, que fazia muito relacionado com a segurança em containers. Então, acho que por isso inclusive foi o convite do Thales de me chamar aqui na área de segurança. Antes de participar na Aqua Security, eu trabalhava como DevOps Engineer. E aí eu fiz minha mudança como Solutions Arquiteto, arquiteto de soluções para água.

E aí foi que eu comecei a trabalhar um pouco mais nos produtos de segurança. Depois conheci também um pouco da Elastic, que Elastic também é uma plataforma muito grande, também tem parte de segurança, tem um cinto importante também. E atualmente trabalho na Com, que é uma API gateway, que também vê parte de segurança desde cada ferramenta, cada produto tem um perfil, uma perspectiva diferente de segurança, né?

TCTales Casagrande

Legal.

CVCarol Valencia

Eu acho que é isso. E também gosto muito de comunidade. Eu já participei de muitas meetups Também acho que fiz alguns, participei como organizadora em alguns eventos. É um bom aprendizado também, como um bom aprendizado de pessoas e de gestão fazer um evento. Então fiz alguns eventos chamados KCD, KCD São Paulo.

RBRaphael Bottino

Legal, KCD de Kubernetes, né?

CVCarol Valencia

É relacionados no universo do Linux Foundation e da CNCF. Que às vezes muitas pessoas conhecem o Kubernetes e OpenTelemetry, mas não sabem que são projetos open source e que fazem parte da CNCF. Que CNCF, Jenna? A Cloud Native Foundation. E o CNCF onde pertence? Pertence à Fundação Linux. Então é mais ou menos essa história da conexão. E as KubeComms, que talvez sejam famosas também, que também fazem parte do Do Linux Foundation ou da CNCF especificamente.

TCTales Casagrande

Eu nunca fui numa KubeCon, mas eu tenho uma meia da KubeCon que teve um ano que teve um evento, acho que na pandemia, virtual da KubeCon. E aí eu participei de forma virtual e aí eu podia ganhar tipo brinde, alguma coisa. Então eu escolhi a meia e adesivos, né, tipo do— Ah, que legal!

RBRaphael Bottino

Essa que foi do meu primeiro Cubecon que eu fui, que foi a primeira que teve depois do COVID lá em LA.

CVCarol Valencia

Ah, Los Angeles?

RBRaphael Bottino

É, Los Angeles.

CVCarol Valencia

Eu não fui a essa. E essa que você falou virtual, eu acho que era na época do COVID, Thales. Eu acho que eu também participei uma que a Cubecon foi virtualmente, não foi presencial para ninguém.

TCTales Casagrande

O TDC virtual, a plataforma do TDC virtual, acho muito boa assim, a questão das as trilhas, as apresentações. Mas a experiência que eu tive lá com virtual, tá, não, a plataforma não curti.

CVCarol Valencia

Mas não existe Keep com virtual para você ver, agora ficou presencial. Então eu acho que foi na época do COVID mesmo, tem muito tempo.

RBRaphael Bottino

E pensa que foi um negócio que foi um one-off, né, só aconteceu uma vez. Então talvez eles não tivessem o know-how, né, o conhecimento de como fazer um bom evento virtual.

TCTales Casagrande

É, isso é verdade. A pandemia, acho que muita gente teve que aprender, né, como fazer as coisas é para ontem, né, para fazer para milhões, né.

CVCarol Valencia

Aí as plataformas não funcionavam e a Sun, acho que isso foi uma das melhores plataformas que solucionou, né. Então não tinha alto scaling para Boa!

TCTales Casagrande

Agora a gente vai dar uma voltinha aí nos nossos notícias. Tem algumas notícias aí.

RBRaphael Bottino

Notícias, notícias. E você fala de um evento aí também? Claro que tem patrocinador. Então qual é o patrocinador, Tareco?

TCTales Casagrande

Bom, esse episódio oferecido pelo Mercado Sempre mais. Se você levou leite, pão e 14 mil logs para casa, a correlação é por nossa conta. Sempre, entenderam? Sempre mais. Ai, ai, é isso mesmo, a gente sempre bota.

CVCarol Valencia

Eu esqueci, é que eu falo espanhol, hein?

TCTales Casagrande

Eu sou estrangeiro.

RBRaphael Bottino

Foi um monstro, foi poliglota, né, essa piada.

TCTales Casagrande

É, consegui ser horrível em dois idiomas ao mesmo tempo. Mas tem um, rolou um eventinho aí, eventinho não, eventão, né, é FebrabanTech 2026, que segundo eles o maior evento de tecnologia e inovação do setor financeiro. E bom, algumas das palestras, né, Todas, todas não, tô exagerando aí, mas muito falando sobre IA. Então palestras como Itaú, Anthropic, CIT da experimentação à escala com IA no setor financeiro, agentes inteligentes, liderança humana, como os bancos estão redesenhando a escala, confiança e valor no setor financeiro.

Então sempre tem lá um monte de empresa patrocina e cada um fazendo palestras. É um evento bem É bem grande aí essa semana aqui no Brasil, é só dar isso no LinkedIn.

CVCarol Valencia

Então até eu tenho curiosidade porque eu nunca participei, mas já vou, eu escutei muito também, mas eu não sei se alguém participou, não. Eu fui mais aqui em São Paulo, AWS Summit, eu acho que foi o evento maior que eu fui, mas nunca fui, eu fui para a banca.

RBRaphael Bottino

Não, nunca fui. Eu tenho vontade de ir também, o pessoal fala muito bem e é um evento mais C-level assim, né, no geral, corporativo. Exatamente, exato, é o que eu ouço falar, mas também ouço falar muito bem. Apesar disso, né, que confesso que não é muito a minha praia, o pessoal fala que é muito alto nível assim de qualidade de conteúdo. Tinha vontade de ir. Parece ser legal essas palestras.

TCTales Casagrande

É, eu acho que já sei, talvez é um dos maiores eventos já que tem por aí, porque é bem muita gente, muita gente que dá. E acho que mês que vem agora tem uma Intersec também.

RBRaphael Bottino

Tu vai numa Intersec?

TCTales Casagrande

Eu não sei, tô esperando aí, né? Se der, talvez eu vá. Se não, vou, tô à disposição.

RBRaphael Bottino

Então talvez você vá, mas talvez você não vá. É isso, entendi. Aí você vai, 50% de chance de você ir, mas também tem 50% de chance de você não ir.

TCTales Casagrande

Exato, entendi.

CVCarol Valencia

Boa. Eu acho que os eventos que mais estou indo são os eventos que eu mesmo organizo. Eu organizo um evento no ano, inclusive eu tenho o CAC de São Paulo que vai ser o sábado 26 de setembro, que talvez possa estar gerar um ticket para vocês aí, promocionar.

RBRaphael Bottino

Legal.

CVCarol Valencia

E a gente tem muitos tópicos de segurança, né, porque são muitos relacionados a Kubernetes e tem muitos tópicos sempre de segurança. É legal, eu gosto muito de vocês.

TCTales Casagrande

Muito bom.

RBRaphael Bottino

Compartilha aí depois no código que a gente coloca aqui na descrição do podcast quando a gente lançar. E pô, legal, obrigado aí por compartilhar isso com a gente. E sim, Eu acho muito bacana os eventos de comunidade Kubernetes. Então quem tiver aí, aí vai ser em São Paulo, né?

CVCarol Valencia

Aproveita no Nubank.

TCTales Casagrande

Legal, legal. O João Brito ajuda a organizar ainda? Ele faz parte do—

CVCarol Valencia

Não, eu vou te falar que isso é essa parte de organização, são voluntários. Então o João Brito ajudou na 2024 eu acho que foi na Natura.

TCTales Casagrande

Ah, legal, entendi.

CVCarol Valencia

E este ano somou outras pessoas. Sempre vai mudando porque depende também do tempo das pessoas.

TCTales Casagrande

Sim, sim, boa. Mas aí, Botino, o que que tem para nós agora?

RBRaphael Bottino

Saindo dos eventos, já foi um pouco de notícias.

TCTales Casagrande

É notícia forte aí, hein?

RBRaphael Bottino

Duvido você adivinhar que tipo de empresa que a Fortinet anunciou a intenção de aquisição?

TCTales Casagrande

Cara, mas ia fazer uma piada, mas acho melhor não.

RBRaphael Bottino

Eu até imagino uma empresa de segurança de AI.

TCTales Casagrande

Olha só, olha só, ainda tem empresa de AI disponível para compra?

RBRaphael Bottino

Tem, cara, é só fazer o vibe code de uma aí rapidinho e alguém vai pagar uns milhões aí para levar para casa, pelo visto. Porque é todo dia uma empresa grande adquirindo uma pequena aí de IA, né, cara? De acordo com a Fortinet, né, a Virtual AI, que é o nome da empresa, ampliará o portfólio aí da Fortinet da parte de AI native security, com validação contínua de agentes de IA e proteção em tempo de execução ao longo de todo ciclo de vida de IA.

A aquisição impulsiona a estratégia mais ampla da empresa de segurança para IA, e a sua visão de proteger a empresa baseada em a gente, complementando o portfólio existente, desculpa, de soluções de segurança de ar da Fastnet, incluindo o firewall FortiGate Hyperscale.

TCTales Casagrande

Ah, que nome forte, bonito, né? É, é nome bonito, quer dizer, é isso. É mais uma, acho que, mas a gente deu uma bundada, né? Estava a empresa de identidade, agora empresa de ar.

RBRaphael Bottino

É, e pois é, é só esses dois aí. E mais de pouco eu entendi do que essa Virtual AI faz aí, é falando de validação contínua de agentes de IA, proteção em termos de execução ao longo de todo ciclo de vida, tem alguma coisa a pegar das identidades também, chutaria.

TCTales Casagrande

Mas quem apareceu agora também foi a Clearblue, né, ferramenta bastante conhecida aí quem trabalha com logs e pipelines. E todo mundo ainda querendo abocanhar um pouquinho do CIEM aí, hein? Então, a Clearblue, advances AI-powered security operations with new AI SOC. Então, a Clearblue, plataforma de IA para telemetria, anunciou aquisição de ativos tecnológicos de produto de centro de operação de segurança, né, o famoso SOC. Só que nativo da AI Radiant Security, incluindo propriedade intelectual para triagem, investigação e resolução autônoma de segurança de alertas.

Eu fiquei curioso para saber quantos funcionários tem essa empresa aí, já que fala muito propriedade intelectual, né? Às vezes, sei lá, é uns 4, 5. Bom, com essa aquisição, a Clearblue avança Ainda mais para a área de segurança, está adaptando essa tecnologia de SOC com IA para operar com uma aplicação em sua plataforma de dados de telemetria, proporcionando às equipes de segurança tranquilidade. O pessoal de segurança quer tranquilidade, né?

Tranquilidade de saber se a IA está tomando decisões de alta qualidade com base nos dados corretos.

RBRaphael Bottino

Pera lá, ou você quer tranquilidade ou você quer trabalhar com segurança, você não pode ter os dois.

TCTales Casagrande

É, e aí se você quer ter os dois, tem mais logs, tem mais log, fica caro, né? Aí já não dá, né? Aí já não dá.

RBRaphael Bottino

Falar de caro hoje em dia, então o dinheiro todo tá indo para comprar, pagar token, fica mais difícil ainda.

TCTales Casagrande

Mas é isso, né? É isso, chega de notícias.

CVCarol Valencia

Eu não conhecia essa empresa Crive. Eles são uma startup?

RBRaphael Bottino

Eles são até, pelo menos aqui nos Estados Unidos, eles são bem conhecidos.

TCTales Casagrande

É, aqui no Brasil já vi algumas, tem pessoas acho que em Latam, tem algumas empresas usando.

RBRaphael Bottino

Eu ouvi falar bem, eu conheci um cara, entrou aqui na empresa que eu trabalho, veio da Clearblue, ele fala muito bem da plataforma deles.

TCTales Casagrande

É, coisa boa. Então, tão crescendo. Acho que tudo que envolve dado, transformação, log, pipeline, é uma tecnologia diferente, né, que não se falava há anos atrás quando a gente falava de segurança. Talvez até existia isso, mas acho que não era tão quente esse assunto aí. Quando a gente falava de Kubernetes, por exemplo, lá atrás, acho que Nem imaginava isso.

RBRaphael Bottino

É, pois é. E antes de começar a falar do assunto principal de hoje, o Google me salvou aqui. O nome do que a gente tava falando da prancha era flyboard. Flyboard é um negócio que você fica em cima e fica voando lá com jato d'água embaixo. Muito maneiro, recomendo, recomendo.

TCTales Casagrande

Mas aí, Botino, qual é o tema de hoje?

RBRaphael Bottino

Qual o tema de hoje? Bom, a Carol, ela falou aí de onde que ela tá trabalhando hoje, né, gente, que é uma empresa de gateway de API, e ela comentou aí que é focada na parte de segurança, né. E a gente achou que seria um tema relevante, né, que a gente sempre fala que API aqui, API ali, mas a gente nunca focou nessa discussão sobre segurança de API, né. E mais ainda, segurança de API na era dos agentes autônomos. Que é bom. Eu não tô nessa área, não consigo dizer com certeza, mas eu tenho meus palpites aqui de como isso possa estar afetando.

Mas antes de eu dar meus palpites, eu adorei, adoraria escutar da Carol, que tá vivendo isso aí todo dia, para ela poder falar aí um pouquinho sobre, sobre essa, como segurança de API mudou aí ao longo dos últimos 1, 2 anos aí por causa dos Precisa da gente.

CVCarol Valencia

Maravilha! Inclusive, para mim, eu gostaria até de dar uma introdução, porque às vezes, né, a gente começa a falar muitas terminologias. Mas eu acho que primeiro é importante entender a segurança em API gateways, né? Porque às vezes fala como você, ou como o gateway poderia ajudar na parte de segurança, né? E aí, inclusive, eu mesma, né, tô tentando fazer um resumo, né? Aqui eu acho que os pontos principais seria, como sempre, né, a parte de autenticação, autorização, né, que a gente tem.

E aí um terceiro ponto de como você aplicar outras políticas. Então acho que, e aí vamos inclusive tentar fazer um comparativo como isso muda na era de AI, né? Entender bem como a gente já na era de APIs, que estamos, não sei, 10 anos, né, lidando com as APIs, da era de APIs, e agora está mudando para outra era de AI. Mas eu acho que tipo os paradigmas estão um pouco semelhantes, porque se você pensa, se você tenta entender os fundamentos, ou pelo menos as coisas que já existem na era da AI, vai ser um pouco semelhante com mais complicações, né?

Porque simplesmente se adapta aos novos protocolos, né? E você tem que tentar ver como vai ser essa autenticação de autorização na era da AI. Mas primeiro você tem que fazer bem feito O que já existem, as APIs, né? Então aí só para inclusive as pessoas tentar um pouco entender tudo essa terminologia na parte de autenticação de APIs, por exemplo, aí vamos a usar as API keys, Basic Auth. Acho que o developer vai estar mais conectado com todas essas terminologias de como faz autenticação nas APIs.

Mas aí eu acho que o mais famoso é o seu OAuth, né, que inclusive vai começar a fazer muito sentido também OAuth para a era de AI, né, que a gente vai usar muito OpenID, né, os tokens, né. E na parte de autorização eu acho que muda. Inclusive eu venho muito do mundo do Kubernetes, containers, e acho que a gente tinha muito também essa parte de autenticação, autorização, se você pensa também, o Kubernetes é uma API no final, né?

Sim, também é uma API que tem um control plane. Claro, é uma API bem com muitas funcionalidades, mas é uma API no final. Fala aí algumas do Biscoito.

TCTales Casagrande

Eu ia, tava pensando, acho que API ela sempre existiu, né? Eu vou refrasear a frase que o Felipe Pires falou num episódio: a identidade sempre existiu, né? Tipo, ele falou, né? API, ela sempre existiu. Acho que qualquer aplicação, é, não, né, a partir do momento que a gente começou a desenvolver aplicações que tinha alguma coisa exposta para alguém consultar ali, publicou um serviço, tinha uma API ali para alguém, seja buscar o nome de usuário, buscar um CEP, fazer alguma integração.

Quando o mundo web começou a crescer, sempre, mas acho que o Kubernetes também proporcionou um pouco disso, né? Desenvolver serviços, publicar, tá exposto para internet, alguém consumir. Então acho que isso é, passou a ser mais transparente de um tempo para cá.

CVCarol Valencia

E aí, eu não sei se tem outro comentário, Rafael, senão eu continuo.

RBRaphael Bottino

Algumas coisas eu tenho, eu tenho, mas talvez menos específico sobre isso. Você falou uma frase que eu achei muito importante, né? Você falou de pessoal quer fazer, pensar aqui em API gateway por causa dos agentes e tal, mas primeiro tem que fazer o básico bem feito, né? Eu sinto que isso tá acontecendo com tudo, tudo tá virando o que que eu posso fazer para de IA, IA, IA aqui e ali. Cara, faz o básico que você deveria estar fazendo.

Só isso já fazia tempo que você já vai resolver boa parte dos seus problemas. Você não consegue fazer o básico que vai— o cara, a pessoa que tá atacando, tá falando o que for de forma manual, imagina quando botar uns agentes para fazer tudo de forma automática. Então vamos fazer o beabá primeiro. Aí você falou isso, veio isso na minha cabeça.

CVCarol Valencia

E é que certamente eu acho que esses tópicos— eu também vi muito em container security que eu fiz muito na época do WAP. E aí tem umas partes de autenticação, autorização, governabilidade, que tudo isso também você faz na parte de API Gateway, né? Você vai, parte de que você faz autenticação com todos os protocolos, Basic Auth, OpenID, passa a parte de autorização para ver como, quais são seus consumers, seus clientes, que os clientes da API, quem tem autorização para quê.

Aí estamos falando de autorização, né? E todas essas partes a gente já vê que isso existia no princípio. Imagina agora com os desafios de AI. Então você tem que fazer autenticação e autorização. Mas eu acho que aí inclusive estava, tem uma frase que inclusive talvez ajude um pouco identificar nas APIs, vocês focam muito no quem está chamando, porque aí você desde o início você identifica o cliente que está sendo chamado. E desde aí você começa a fazer autorização dentro do serviço e a comunicação, né?

Mas na era de AI, a gente também se tem que preocupar o que está dentro, o payload, que na verdade vai ser o prompt, que inclusive vai poder gerar, né? Porque o prompt está em linguagem natural e isso já pode alterar e gerar. Então são outras desafios que são diferentes. Tem coisas semelhantes na parte de AI, mas aí a gente está se enfrentando a outros desafios que vai piorar nossa vida de segurança.

TCTales Casagrande

E porém você comentou ali dessa época de Kubernetes, é o que que você vê que daquele tempo que você trabalhava com Kubernetes, né, a infraestrutura, o dentro do Kubernetes, das APIs, e para agora, o que que você acha que mudou assim, tirando o fato de AI? As pessoas, as empresas ainda tentam usar um, centralizar tudo numa API gateway, ou fica tudo bagunçado?

CVCarol Valencia

Eu acho que tipo o Kubernetes ficou muito como para ser a plataforma da infraestrutura, inclusive para era de AI, né? Então você pode fazer um deployment de seu API Gateway usando Kubernetes ou usando uma VM. Então o Kubernetes ficou muito como a plataforma por default para você fazer seus deployments de infraestrutura, inclusive na era de AI, né, que muitos LLMs estão sendo vector database, também são deployados no Kubernetes.

Qualquer produto pode ser deployado como infraestrutura na parte do Kubernetes, né? Então o Kubernetes ficou bem focado como uma layer, uma camada de infraestrutura, né?

TCTales Casagrande

Interessante, né? Usar o Kubernetes para deployar um API Gateway, que eu vou usar essa API Gateway para uma aplicação que roda no Kubernetes.

CVCarol Valencia

É porque agora você, o Kubernetes, você pode usar para tudo. Se você pensa todo produto, um vector database, um produto, não sei, um Mongo, qualquer produto tem um deployment type Kubernetes. Sim, é bem comum. E vai por aí, todos os produtos.

RBRaphael Bottino

Eu não tenho placa de vídeo aqui para rodar LLM local, né, mas o meu Hermes Agent, né, meu agente, tá rodando Kubernetes. Então imagino que em alta escala quem tem GPU aí guardada no rack deve estar usando Kubernetes também para poder orquestrar essas GPUs todas. Não tem por que falar diferente.

CVCarol Valencia

E na verdade acho que pensando assim, Thales, é interessante falar quais seriam os desafios para Kubernetes, né? Que inclusive isso saiu muito nas keynotes da Q College, etc. E eles estão focando mais em melhorar a parte de inferência, em como ser uma plataforma que consiga sustentar os modelos e toda a era de AI que está vindo. Então os investimentos inclusive também são focados nas novas funcionalidades. Falando do Kubernetes, é mais focado na era de AI também, como suportar os novos modelos que tem NVIDIA e etc.

TCTales Casagrande

Interessante, não sabia disso não. E aí, por exemplo, pensando nessa escalabilidade, nesse crescimento aí, onde que, por exemplo, tá a responsabilidade do API Gateway? Pensando em segurança, hoje dentro das empresas a gente tem a segurança a nível de perímetro, tem o API Gateway. O que que um, cada um pode contribuir para deixar tudo mais seguro? Ou se, ou se, por exemplo, faz sentido ter um API Gateway e não ter uma outra camada de segurança? Como que você vê isso no dia a dia?

CVCarol Valencia

Inclusive, eu estava vendo como o API Gateway pode ajudar na parte de segurança. E se você pensa, você tem mil, tem milhas de APIs, que acontece muito em grandes organizações, especialmente de finanças, bancos. Eu acho que o grande problema que elas têm, né, primeiro é a governabilidade, a gestão. Como você vai conseguir fazer a governança de que time tem acesso a qual, inclusive publicamente, externamente e internamente. Então, um API Gateway, falando em geral, te vai ajudar a administrar, a fazer essa gestão, o que chama assim governabilidade, que inclusive isso vai ajudar muito na parte dos compliance.

Então, mas aí também depende, a ferramenta não instalar, não fazer automaticamente tudo, você também tem que ir, não sei, habilitando. Por isso que eu falo, tem a parte de autenticação, autorização, que você vai habilitando, vai configurando, vai, né, melhorando ferramenta ou esse API Gateway. E também a parte das políticas, as políticas, porque você, dentro, uma vez que o tráfego está acontecendo entre seus serviços, você vai configurando funcionalidades ou políticas como rate limiting, que ajudam o famoso WASP, API Security Top 10, né, que são coisas que às vezes não estão na primeira camada de autenticação, autorização, mas que aí você vai melhorando, né, para ir usando um API Gateway que te favoreça, né.

RBRaphael Bottino

Quando você fala de governança, desculpa voltar um pouquinho, mas normalmente faz parte da tarefa de um API Gateway, tarefa, mas deixa eu falar uma palavra melhor, é comum que plataformas de API Gateway ofereçam uma alguma forma também de fazer discovery de APIs, de descobrir APIs no ambiente que você possa talvez nem saber que exista?

CVCarol Valencia

Então, pode te ajudar. Se existe, depende das capacidades de cada API Gateway, mas sim, pode ajudar, porque você instala, por exemplo, não sei, um Service Mesh, o Gateway, e aí começa a fazer discovery dessas APIs deployadas. Então pode fazer parte das capacidades de ajudar na parte do Discover.

RBRaphael Bottino

E aí também, oi, fala aí, fala, desculpa.

TCTales Casagrande

Não, só para explicar o que que é Service Mesh, explicar um pouquinho mais, Carol.

CVCarol Valencia

Ah, tá bom. O Service Mesh geralmente mais é para a parte do tráfego East-West, né, que é tráfego este-oeste, que a gente fala mais que vai automatizar mais na parte do containers, né. Então plataformas ajuda mais na parte de automatização com segurança de MTLs, que inclusive você, especialmente mais o Service Mesh, pode ajudar para automatizar todos esses controles que acontecem a níveis de containers instalados nessas tecnologias como Kubernetes, né?

Mas eu acho que também tem muita relação com o que faz um API Gateway de maneira genérica, só que você com o Service Mesh você consegue automatizar utilizar seus controles em seus containers, né? Tudo que a gente fala do rate limiting, do mutual TLS, você consegue configurar utilizando Envio, né? São vários projetos open source que já tem essa tecnologia que você consegue instalar, mas só focado em containers, né? Principalmente que é mais o deployment.

Se você tem uma VM, você não consegue, né, usar o Service Mesh. Então Service Mesh ajudou quando estávamos falando do Kubernetes, né? E foram instaladas múltiplas APIs. Então, como a gente faz a gestão dessas APIs para tentar controlar, automatizar os controles de MTLs e tudo? Então aí é que nasceu a ideia do Envoy Service Mesh, né? Não sei se eu—

TCTales Casagrande

Legal, boa, boa, obrigado.

CVCarol Valencia

Mas aí também é um universo que você vê um pouco mais focado dentro desse tipo de deployment.

TCTales Casagrande

Né?

CVCarol Valencia

Você sai do universo do Kubernetes e não, o Service Mesh é um pouco, né? Aí você tem que aplicar o mTLS, mas não sei lá, sendo na gestão em seu próprio API, aí formas de você aplicar, né?

RBRaphael Bottino

E quais são os desafios que você costuma ver daqueles ambientes que você falou aí de banco, de instituição financeira? Tem eu não vou falar, tenho certeza, mas não tem como ter, né? Eu vou, eu tenho, eu chutaria com muita convicção de que ambiente como esse você vai ter o Kubernetes rodando lá com o Service Mesh, mas você vai ter também o data center, você vai ter lá um servidor que tá rodando Unix, tá rodando AIX, tá rodando uma coisa bem antiga, né?

Como é que o API Gateway normalmente consegue navegar esses dois tipos de extremos, né, do ambiente super moderno e daquele super legado.

CVCarol Valencia

Bom, aí vai depender também dos provedores, porque é um desafio, né?

RBRaphael Bottino

Claro.

CVCarol Valencia

Mas sempre tem APIs, gateways que suportam todas essas plataformas. Ou seja, tem gateways que são só, são deployados em BMs, ou que são únicos de um provedor, né, que a gente fala em observabilidade, não como você ser agnóstico e não depender de um API que só pode ser deployado na nuvem. Então aí você vai avaliando, eu acho que são os critérios da avaliação de um API Gateway, se ele consegue suportar todas essas formas do deployment, inclusive se ele tem a parte de GitOps, de ajudar na produtividade, né, de poder facilitar o deployment e não ser, né, um pouco limitado. Isso ajuda muito na era de DevOps.

RBRaphael Bottino

Entendi. E uma vez descobertas essas APIs, você normalmente é possível através da API Gateway entender como uma interage com a outra ou não faz muito sentido?

CVCarol Valencia

Inclusive acho que podemos, que são umas terminologias que não sei se vocês escutaram muito na parte de segurança de APIs, seria a parte de Shadow APIs, que inclusive fala muito da parte de como você vai fazer a segurança das APIs que não conhece, geralmente não estão dentro de um gateway, né? Porque no gateway você pelo menos já tem um certo controle, sabe que podem buscar aí o que aconteceu das APIs que não fazem parte desse universo.

E é aí onde tem ferramentas que utilizam outros tipos de ferramentas especializadas mais na parte de detecção de trânsito, de tráfego, porque por aí ele pode detectar. Sim, claro, é mais fácil se você tem tudo num gateway, porque essas ferramentas de detecção de tráfego instalam o plugin por cada provedor de gateway e identificam facilmente, ou o próprio provedor de um API gateway já pode fazer o discovery e de todos os APIs que são deployados no seu web.

Mas essa é uma forma de fazer, tipo, também na parte de shadow APIs você tem umas ferramentas especializadas em fazer, especialmente quando tipo talvez a organização não tem controle, tipo, eu não sei onde estão saindo os APIs, que geralmente acho que shadow APIs é isso, onde você não tem controle, não estão saindo de um gateway, porque se você utilizar um gateway, você pelo menos já tem controle. Já tem a governabilidade imediata.

TCTales Casagrande

É, e pensando que às vezes, dependendo do ambiente, o cara pode ter, sei lá, um ambiente na AWS, na Azure, on-premise, container num Rancher, no OpenShift. Cara, sei lá, cada um vai usar uma API Gateway diferente, as ferramentas vai estar tudo publicado e vai ter cada vez mais APIs resposta, API não documentada.

CVCarol Valencia

Sim, e geralmente eu acho que os casos que mais acontecem geralmente são quando você faz um deploy de um Lambda que já está expondo uma API. Então ela não está dentro de um API Gateway centralizado. Então faz muito sentido todos os serverless functions que expõem. Aí você tem que utilizar, aí vem esse universo do que falamos dentro de security, que você São outras ferramentas especializadas que você tem que, que ajudam analisando o tráfego para fazer detecção desses APIs que estão lá, zumbis por lá, né?

Por essas palavras, fora do mundo. Você tem que fazer com suporte de outra ferramenta. Às vezes, se o gateway, geralmente, se falando meio como funciona toda a parte de segurança. Você tem que instalar uma agente nessa máquina para fazer o discovery. Então pode ser que a própria API Gateway ajude a fazer o discovery do que todas as APIs que estão nas portas abertas lá, mas aí depende de que você tem que ir instalando, né? Se está na cloud, você tem que jogar seu agente lá, né?

TCTales Casagrande

Então aí por isso que Eu fico pensando como é que o desenvolvedor poderia ele se preocupar com isso, né? Quando ele, o desenvolvedor, tá criando uma aplicação, se ele vai pensar, não, se ele vai pensar na arquitetura, não, tem que ter uma API Gate aí para ficar público, tem que ter controle. Tem algum plugin, Carol, que você vê que para ajudar no desenvolvimento, para, seja para ajudar na documentação, ou alguma forma de exemplos de padrão de documentação de API que para ajudar o time de desenvolvimento?

CVCarol Valencia

Ó, eu acho que talvez o WASP ser uma boa referência, mas como você falou, na verdade não é um plugin. Talvez quando as ferramentas, talvez inclusive User interface ajude. Que seria? Seriam políticas. Então como habilito minha política para melhorar a segurança em minhas APIs? E vamos falar assim: ah não, quero que este API seja seguro. Aí você pode recomendar certas funcionalidades que são bem conhecidas no mercado, que se você fala como WASP, né?

Por exemplo, rate limiting, bot detection, como forçar a comunicação TLS, SSL, mutual TLS entre os serviços, data masking. Então você vê que vai como, não sei, é como ir habilitando na caixinha várias funções. Por isso que eu falava, vamos criar a política de best practice security. Então seria que você tem que ir habilitando dentro do seu gateway, né, que geralmente os gateways te ajudam a facilitar essa parte, centraliza aí ajuda a fazer toda essa parte de governança, o curso, secretos, né, como se conectar com um key management.

Então aí você vai vendo como vai fazendo toda essa parte. E a identidade, na verdade, inclusive falando um pouco mais focado para aí, eu acho que há essa parte de identidade, isso que mais está sendo complexo nos novos protocolos, tanto do MCP e aí Agent, que eles estão desenvolvendo, porque ainda nada está definido, né? Então, tipo, você vê que se você tenta ler como está o tanto MCP ou Agent to Agent, essa parte de identidade e token, isso que mais está se mexendo e se mudando.

Como você vai passar a identidade de um agente dentro dessa organização? Tipo, a gente mais ou menos imagina como passa a identidade em uma API fluxo normal. Agora imagina nesse mundo de AI, agent to agent, de MCP.

RBRaphael Bottino

E como é que os clientes têm lidado com isso?

CVCarol Valencia

Então, tudo de novo está um pouco focado de novo, vá com sua identidade, você tem que autorizar o agente, esse token tem autorização desse agente que sabe quem é e para que está autorizado, e você fazer a propagação. Mas aí você vê que para você fazer tudo isso você tem que centralizar, né? Tem que ter um gateway que vai ajudar a ir batendo a informação e aí ser comunicado, né? Porque em geral vai ser essa, o AI gateway, então que vai ajudar a fazer essa funcionalidade.

RBRaphael Bottino

Vai centralizar a autenticação e autorização, mas você falou que você tem que ter uma identidade pra gente. Como é que isso é feito? Você também tá olhando pro Antra, Antra ID, pra saber quem que a gente é qual, ou existe um repositório central de identidade de de agentes também.

CVCarol Valencia

Não, porque se você pensa, afinal, a identidade tem que ver com que usuário, né, está sendo autorizado. Bem semelhante como funciona na API, só que suportado nos protocolos de MCP e agent-to-agent para que seja propagado essa autorização, esse token. Que acontece, então eu acho que o desafio mais está como os protocolos vão ser desenhados ir se adaptando, né? Porque já está rolando, já acontece agora uma autorização, autenticação entre tokens. Acho que aí você tem que fazer a propagação, né, com o protocolo.

RBRaphael Bottino

Mas exemplo que você deu é se eu tiver rodando o meu cloud code, ele vai lá e executa algo como me representando, né? Mas se eu tiver fluxos autônomos dentro da empresa que não representa Rafael, não representa Leco, não representa Carol, mas representa o negócio, como é que funciona? Porque aí não tem, ele não consegue assumir a minha identidade, ele não consegue assumir minha, a minha, não minha identidade, mas a minha, o meu escopo de acesso dentro da organização. Ele tem o seu próprio escopo.

CVCarol Valencia

Como que isso é definido e como é que o Então aí está essa complexidade de como definir, mas aí é por isso que também eu inclusive, eu mesma também estou estudando, tentando entender melhor, mas aí vai entrar muito como o OAuth e os novos protocolos estão adaptando para fazer essa propagação com esses novos protocolos de MCP e N2L, porque vai ter que acontecer algo aí, quem vai ser quem, quem está autorizado a quem, então a gente tem essa parte de novo, de autenticação, de autorização, mais propagado nos centros divergentes, é o que mais difícil tá sendo agora, inclusive.

Às vezes, aí, como, e quem vai centralizar, e onde vou guardar isso, e quem vai alterar, e quem vai, porque agora não está muito claro, né, onde você altera isso. Mas aí, de novo, eu acho que a identidade, tipo, você pegar sua OID e mapear todos os seus usuários e seus times este time va a tener acceso a esta LLM exactamente, o solo tiene acceso. Entonces vamos viendo cómo vamos a tener que hacer esa parte de mapeo, né, de airbag, que acho mais complicado.

Realmente está mais complicado, por isso que eu falei, essa parte de autenticação de autorização, que nem eu mesma estou filosofando assim, mas não está claro ainda, tipo que tela eu vou fazer isso, ou como, e todo mundo pergunta, mas aí, e aí, será? Então aí os provedores estão correndo nisso, estão correndo.

RBRaphael Bottino

Acho que não tá claro para ninguém, né? Acho que tá todo mundo aprendendo junto, né? É claro que você quer ver, vendo que você bater na porta e perguntar, eles vão falar qual é a forma certa, e acho que vão ser bem diferentes entre elas.

CVCarol Valencia

Mas é bem interessante essa parte, porque justo que eu estava mais estudando assim, isso é um dos desafios que os AI gateways estão tendo, e os provedores estão correndo atrás com os lançamentos de MCP para dar uma solução. Porque os próprios clientes, os próprios usuários, têm esse questionamento muito: como eu posso limitar a meu usuário a só ter acesso se eu faço esta semelhante? Assim, eu tô tudo—

TCTales Casagrande

mas a questão que os clientes já estão fazendo, né, tipo assim, eles já têm um problema, eles vão esperar, né? Não se esperou, tipo, ah, vamos esperar criar uma solução para, sei lá, alguma coisa relacionada a gente. Não, já tem um monte de gente rodando, já tá fazendo um monte de coisa e um monte de API exposta, um monte de coisa. E beleza, agora a gente precisa de uma solução. A gente tá encontrando esse problema, ou melhor, o time de segurança bateu aqui na portinha e falou, cara, tem um monte de bagunça aí, você tem que arrumar.

Então, mas uma coisa que eu tava tentando lembrar, eu achei aqui que é a questão de especificação de API, Open API Specification, e é um padrão de como você especifica as informações da sua API. Porque assim como cada desenvolvedor vai lá, escreve o código seguindo o seu padrão, a API também, né, sai publicando um monte de endpoint sem um padrão. E com especificação de API você cria um padrão que aqui segundo documentação, né, humanos e computadores descubrem e compreendam a capacidade do serviço em acesso ao código-fonte.

Então padroniza tudo, né? Então acho que isso é uma coisa que tem ajudado bastante, que conecta com o que a gente falou no começo, né? Básico bem feito, né? Lá no começo, né?

CVCarol Valencia

Então Essa parte de OpenAPI spec, na parte que eu mais vi foi quando as pessoas vão criar os portais da documentação das APIs, que aí você precisa essa especificação para você poder criar seus portais documentados, famoso TRIAD, que são a documentação da API, inclusive também até esse universo de portais, né, que às vezes geralmente a documentação nunca está Bem feita, não bem completa, não tá funcionando. Mas é importante, né?

É aí quando eu hein visto na parte do portales que que eu vi mais a parte de OpenSpec para poder criar sua documentação correta. Facilita, tipo que você tem um OpenSpec e meio que autogera para você expor os portales que vai ser a documentação das APIs públicas. É, e só para fechar essa parte do AI gateway, porque a gente estava focando muito em identidade, porque o que eu mais escuto, usar, o que mais escuto agora do AI gateway inclusive, né, das soluções, são: ah, a gente tem o Prompt Guard, Semantics Prompts, AI Sanitizer, que são controles, né, que já existem, que ajudam, né, para você fazer.

Mas você vê que ainda tem o buraco, assim, para mim, assim, o problema mais grande nessa parte de IA vai ser a parte de governança, que está muito relacionada com identidade, que ninguém tem uma solução pronta atualmente. Ou seja, tem alguns players, mas todo mundo trabalhando nisso, porque é um pouco difícil você considerar como vou resolver essa parte de identidade. Você tem que ter centralizado em algum gateway para poder te a fazer isso, senão tudo, né?

RBRaphael Bottino

Aí você tá 100% correta, né? Se eu não tiver governança sobre as identidades de agentes que existem no meu ambiente, tanto para API Gateway quanto para qualquer outra coisa que eu posso imaginar dentro da organização, como é que você vai saber o que que tá acontecendo, quem tá acessando o quê, né?

CVCarol Valencia

Como é que ele se controla, né?

RBRaphael Bottino

Exato. É igual você precisa ter governança da— a gente tava conversando aqui antes de começar a gravar— da identidade humana. Né? Se eu não sei quem pode acessar o quê, que bagunça é essa? Agora imagina com agente, que quantos agentes cada um aqui tem rodando, né? Então é o número de humanos que você tem multiplicado por sei lá quanto. Então é bom resolver humano primeiro, voltar para o básico, e você falou, e se você conseguir resolver humano, você já tá no bom caminho para resolver o de agente.

Mas de fato, é, se você não passar pela governança da dos agentes que existem no ambiente, fica difícil, fica muito difícil fazer qualquer coisa relacionada de segurança e os agentes.

CVCarol Valencia

Concordo. Aí acho que toda parte é mais esquecida, né? Puxa, governança, nem que é segurança também, essa parte. Ah, como eu vou fazer? Eu também acho que também, depois de passar por vários produtos também, inclusive de segurança, vi que também essa parte de governança é a mais difícil, porque você não é só instalar uma ferramenta que vai resolver sua governabilidade, né? Sim, e é importante, por final é esse, né, com o controle que você vai.

TCTales Casagrande

Eu fui conhecer um pouco mais sobre esse mundo de API Gateway quando eu trabalhei com observabilidade, e eu lembro primeiras reuniões, depois a gente falava, não, tem o Kong. Mano, o que que é Kong? Que que esse cara tá falando? Anotava, né, Kong, né? Então eu vejo que no mundo open source, né, o cara fala, não, Keycloak, cara, para identidade, viu?

CVCarol Valencia

Aí que estamos vendo aí, você vê, né, todas as ferramentas.

TCTales Casagrande

Aparecer coisa, é que não tá, não tá, não tá familiarizado, né? Então, que quem usa no dia a dia de aplicação, monitora, desenvolve, que publica, é o core do trabalho do cara. O cara de segurança, ele só quer saber, quer plugar a ferramenta, shadow API, gerar um relatório, falar, ó, isso aqui tá tudo público. Quarta fora isso aqui, mas qual que é o contexto do negócio? Por que que aquilo ali tá ali, né?

CVCarol Valencia

Então acho que talvez seja o maior desafio que eu vejo, porque se você— quem vai ser o administrador do API Gateway? Geralmente querem expor as APIs, mas eles não estão preocupados em colocar todas as melhores práticas consegue segurar. Aí quem vai ser o responsável? Às vezes o DevOps, nem existe um DevOps responsável na API do que deveria. Acho que em teoria pelo menos ter uma pessoa um pouco mais DevOps ou com skills para ajudar a automatizar, porque no final também isso deixa um produto claro.

Só acho que essas, acho que essas as dificuldades que tem, sabe, tem uma brecha assim.

RBRaphael Bottino

Então a culpa não é de SEC, é de dev.

TCTales Casagrande

Ah é, chamou os culpados, poxinha.

RBRaphael Bottino

Finalmente, finalmente vou dividir essa bola.

TCTales Casagrande

É, acho que tá todo mundo tentando fazer o seu ali, né, fazer só o seu serviço rodar, botar, publicar o que precisa fazer.

RBRaphael Bottino

E eu imagino que hoje com a gente escrevendo maior parte do código, que deve ter piorado ainda mais a situação, né? Porque o agente não necessariamente, dependendo de como estão sendo feitas as coisas, conhecem as políticas da empresa, as regras da empresa de governança, de segurança. Então não vai, sei lá, vamos supor que tem uma regra que você como dev tem que registrar uma nova API lá no API Gateway, né? Quando você lança API nova, o agente pode não saber disso, só tá lançando API nova ali à torta e direita. Acredito que deve estar, deve ser piorado bastante a situação.

CVCarol Valencia

Vai piorar conforme olhar, né? Sim, pois é, pois é, que temos mais pontos. Não criando, quando estava na época do Apple, a última que eu, faz 3 anos atrás, o último que tinha saído, 4 já mais, eu acho, era o supply chain attack, né? Quando começou tudo isso aí. Mas agora a gente adicionou mais protocolos para anúncio, né? Então agora tem o protocolo MCB, tem o protocolo GWM, tem a era do veículo. Então a gente só está propagando anúncios.

RBRaphael Bottino

Ficou mais fácil agora, né? É, caramba, é muita coisa acontecendo o tempo todo, cada coisa nova surgindo. E eu acredito, se a gente tivesse essa nossa conversa aqui hoje, né, se a gente tiver conversando daqui a 3, 4 meses, acho que já vai ter teria sido completamente diferente essa conversa, porque acho que já vai ter muita coisa acontecendo aqui até lá. É muita coisa, é muita coisa, com certeza, o tempo todo.

CVCarol Valencia

Eu acho que para mim é o que eu vou tentar focar agora, é como essa parte da identidade, que significa você e como, mas como vou autorizar e como vou entender melhor. Mas eu acho que esses os fluxos mais complexos, a identidade dentro dos agentes para você fazer a governar Eu concordo.

RBRaphael Bottino

Isso você vai ver, tipo, igual eu falei antes do Microsoft EntraID, né, que é o AD no cloud. Ele hoje, ele tem lá tanto quanto tem a entrada do Rafael Botino como funcionário da empresa, tem lá o agente XPTO como agente da empresa. Então, uma vez que eu crio um agente no Copilot, ele já aparece, não entra lá, como se fosse a carteirinha dele. Interessante. Mas aí eu não uso Microsoft, eu uso Amazon Bedrock. E agora, onde é que vai aparecer esse agente? Ah não, eu tô rodando um open source ali no meu Kubernetes.

TCTales Casagrande

É o Keycloak?

RBRaphael Bottino

É, pode ser, mas tem alguma coisa que vai automatizar a criação da identidade lá? O agente que o Taleco tá rodando no laptop dele Apareceu onde? Vai aparecer em algum lugar? Tem tanta superfície para a gente que é muito difícil também, né? Porque se eu criei no Copilot, a gente usa, entra, usa AD, apareceu lá, legal. Mas o pessoal de dev tá usando AWS, mas tem a galera que tá rodando local na máquina. Ah, mas tem alguém que tá contratando um serviço, sei lá, qualquer um assim, que tá rodando na nuvem.

Como é que você captura isso tudo de informação sobre a gente para botar no lugar centralizado? Agora você tá olhando, não entra, mas você tá olhando agora no Bad Rocket, tô rodando um agente de endpoint ali na máquina do Taleco para poder achar. Caraca, é muito difícil, é muito difícil.

TCTales Casagrande

Tu falou rodar um agente na minha máquina, eu lembro que tinha uma aula de engenharia de software. E aí o meu professor, ele tinha um Mac e ele rodava o Moodle. A gente acessava ali o Moodle, não era uma plataforma web no Mac dele. Ele falava, ó, gente, agora tipo assim, só funcionava para aquela aula. Depois, daí tipo, eu num dia não consegui fazer exercício, daí eu falei, professor, não consegui acessar aí a plataforma. Ele, não, só que só roda da minha máquina, tem que ligar a máquina Sim, muito bom.

Não, só roda aqui, não consegui perder. Mas é, e hoje em dia, né, na organização, cara, ninguém desliga mais nada. Ou se fica ligado, ou se desliga já sobe com a gente, ou roda em algum container, roda em algum lugar. Então é Mas a Carol tava falando ali sobre autorização e autenticação, e também ter um log, né, ter eventos para poder auditar o que tá acontecendo, para poder auditar as ações, seja de um API Gateway, seja de identidade.

Pegar para a gente começar a ver log de API Gateway, cara, vou logar todo mundo, vou logar Só fora do Brasil, vou logar, que tipo de log que eu vou armazenar para que eu consiga identificar ataques dentro da minha infraestrutura. Então se eu tenho múltiplos API gateways, vou ter mais log para olhar.

RBRaphael Bottino

Então imagina agora com um monte de agente batendo no API gateway o tempo todo, você vai ter exponencialmente mais logs para olhar.

CVCarol Valencia

É, aí depende como a gente vai pensar em nossa governabilidade, né, viu? Estrategicamente, quero abrir um monte de APIs, gateways e cloud, ou quero centralizar? Eu acho que aí depende muito da estratégia de cada organização, né? Ou vou centralizar uma, talvez às vezes vocês vão segregar por assuntos de negócio, sei lá, não, aqui vai ser externa, pública, que é um critério muito forçado, né? Criar um gateway por, ah, o que vai ser interno, vai ser público, talvez qualquer gateway dedicado só para AI.

RBRaphael Bottino

É, mas um só para AI faria sentido? Porque às vezes eu rodo AI para poder fazer algo que eu faria, mas eu posso automatizar com ela. Como é que ela, como é que ela vai saber que tem que ir por um caminho diferente para acessar o mesmo recurso?

CVCarol Valencia

Mas a ideia em geral do AI, né, ou pelo menos do AI Gateway, ela suporta as APIs normais, né? Não é que é um produto separado, mas tipo, em geral, se você quer usar com AI, com agentes, MCP e etc., suas gateways, na verdade, inclusive isso vai ser o desejado, porque você tem suas APIs e você quer converter automaticamente em MCP. Para você começar a usar elas. E elas mais bem dá resposta, nem que seja os famosos bots de bancos, né?

Eles têm que ter acesso para, ó, como está minha conta, como está. Eu tenho que ter acesso à informação das APIs internas do cliente, só que já convertidas nos protocolos MCP, que é o que agora se usa, que é mais facilmente. Então não tem jeito.

TCTales Casagrande

É, não para, né? Não para.

RBRaphael Bottino

Outro ponto que eu fico pensando também, tipo, vamos lá, Taleco, você vai acessar qualquer coisa aqui, você abriu agora uma aba e você vai acessar um site qualquer, primeira coisa que tem que fazer, logar, você vai botar teu usuário, tua senha, aí tu vai falar agora o seu 2FA, né, seu códigozinho lá no celular. Como é que a gente bota usuário, senha e 2FA aí? Ou seja, como é que é, como diferente é a autenticação do agente? Como é que você prova que o agente é ele mesmo?

A gente é fácil, né? Uma coisa que você sabe, uma coisa que você tem, a senha e o seu token, tá no seu celular, sabe e tem. Mas faz com a gente, que a gente sabe, que a gente tem para poder provar que é ele.

CVCarol Valencia

Eu acho que mesmo tendo muitas ferramentas é bem difícil, porque em algum momento, tipo, você pode até autorizar, que a gente faz muito isso no cloud, né? Autoriza o usuário para cloud ter acesso e ele começa a abrir um monte de janelas. Mas aí pode vir qualquer ataque, né, que ele assuma minha identidade para começar a ler meus dados da minha máquina. Mas aí já é um ataque hacker, né? Porque já vai ser o famoso CVE que vai alterar, mas já vai ser nível de agentes, né?

E com essa vulnerabilidade entrou e começou a ler e já mandar toda informação, né? Então eu acho que, não sei se, acho que eu não vi algum caso assim, mas vai começar a acontecer, eu acho, no futuro.

RBRaphael Bottino

Uma coisa que eu comentei aqui já, acho que foi no último episódio, e vou falar de novo. Pode anotar aí, posso errar a data, mas vai acontecer. Hoje está pagando a grana ferrada por token que tá sendo gerado num servidor de alguém. Acho que amanhã, com muitas aspas, aí vai estar rodando local na minha máquina. Aí tá rodando local na minha máquina. Tanto a minha quanto da atacante. Se o cara conseguir entrar na minha máquina, ele vai botar um agente para rodar ali para poder fazer o que tinha que fazer.

CVCarol Valencia

Na verdade, isso me fez lembrar que acho que a primeira preocupação agora na era de AI não é tanto segurança, senão é o custo. Agora, como controlo o famoso AI, como controlo a minha governança, entre comilhas, de custo? Como consigo controlar? É só jogar um budget, um pressuposto para meu time e tal, de $100.

RBRaphael Bottino

Sim, o que eu vi primeiro acontecendo, até antes disso, que antes o token tava quase que de graça, né, foi o pessoal botar alguma coisa a nível de rede, do gateway de rede, e bater um request para o OpenAI, passou ali um CPF, passou ali um email, passou alguma coisa assim, ele vai lá e tira aquela parte e bota um xxx, bota lá que substituído, dá um jeito de não mandar o dado público, o dado privado para o público, né? Foi a primeira coisa que eu vi.

Aí todo mundo usando AI, budget infinito para AI, e daqui a pouco, opa, calma aí que esse troço de token é caro, né? Agora não, vamos lá, agora vamos controlar o gasto. É isso, até onde você falou, Carol. Eu acho que a segurança ainda não chegou. É claro, tem gente falando, obviamente, Mas é, o budget para isso ainda não tá lá. Eu acho que tá só o sonho por enquanto.

CVCarol Valencia

Eu tô lembrando assim dos casos e das preocupações que mais, sabe, prioridade tem, realmente é custo. Você tem um lindo dashboard, indica para você como você tem poder, você também governabilidade, né?

TCTales Casagrande

Mas aí tem um dashboard criado por IA para mostrar os dados da Da IA, cara, é quase que isso mesmo.

RBRaphael Bottino

Eu fico pensando nesse treino de dia de trabalho assim, quanta coisa que tá sendo gerada por IA. Tipo, ah, sei lá, tem que preparar apresentação, tem que preparar um relatório de algo aconteceu, bota IA para trabalhar. Aí manda para alguém, aí o cara recebe aquilo, caraca, que relatório grande, vou ler isso não, deixa eu botar na IA. Aí o relatório que a IA fez tá sendo consumido pela IA. Qual o ponto? Qual o sentido? E eu tô que encomenda. O pessoal inventou uma máquina de fazer dinheiro aí, né?

CVCarol Valencia

É, logo coisas mais veremos nos seguintes meses, realmente, sabe? É de temer. Eu acho que estamos entrando na era Terminator para mim.

RBRaphael Bottino

Bem verdade, é verdade. É assim, eu tenho aqui o meu MacBook, eu comprei antes do RAMpocalypse, né? Então não foi tão caro quanto seria um hoje. Cara, o tempo, sei lá, fui botar para rodar um modelo local que eu já não fazia há um tempo, modelo que eu consigo rodar na minha máquina Tá 5 vezes mais capaz do que era, consegue gerar token bem mais rápido e eu não troquei a máquina, é a mesma. Os modelos open source estão, não só o Frontier que tá rodando aí no data center cada vez melhor, mas os locais, os que eu consigo rodar minha máquina também, é impressionante.

TCTales Casagrande

Na minha máquina tá rodando aquele Shinigami, eu pergunto essas coisas pra ele, ele não sabe nem que dia que é hoje. Às vezes ele acerta, mas é só ferramenta para ele, né?

RBRaphael Bottino

É, não sei se ele tem suporte, mas eu tava rodando o Quen 36, é isso, de 27 bilhões de para— caraca, é surreal, surreal. Ele, qualidade dele é parecida com do Opus da Antropic. Vamos no Opus antigo, talvez vai, e local. E até outro dia não tinha isso. E aí, quando a gente tiver rodando local aqui na minha máquina, como é que a gente faz?

TCTales Casagrande

Eu acho que a Microsoft já tentou introduzir algumas coisas nessas atualizações novas do Windows aí, de ficar rodando coisa local na máquina. Eu vi uma notícia sobre isso, mas não, não tem que pegar mais os detalhes ali, mas eu sei que tem isso aí. Mas e aí, Carol, o que que você recomenda para quem quer começar a pensar em segurança de API Gateway, implementar ou governança, os primeiros passos? Quem nunca trabalhou com API Gateway, por onde começaria?

CVCarol Valencia

Eu acho que tem muitos projetos open source, inclusive nos provedores, né? Tem a própria Amazon, todo provedor de cloud tem sua API Gateway. Existem soluções também open source como a Kong, eu acho que tem outros mais de open source, mas realmente um dos mais famosos é a Kong, open source, agnóstico, dá para vocês realmente instalar facilmente e começar a testar toda essa parte de governabilidade, como você configurar a parte do rate limiting, como você poder fazer a parte de data masking no gateway, né?

Às vezes eu sinto que é meio como quando você aprende Kubernetes, porque também você no Kubernetes é tão grande, um projeto que você também tem que aprender como fazer a parte de RBAC, como administrar esse dentro do próprio infraestrutural mesmo, né? Tipo, até certos conceitos que vão ser similares. Se você vê, tem a parte de autenticação, autorização, mas usando esse produto de gateway. Então se você aprende com um gateway e você passa para outros, conceitos vão ser os mesmos.

Porque você vai ter que habilitar o rate limit. Todo gateway vai ter um rate limit em plágio, né? Aí vai depender das particularidades de cada gateway, que talvez vai ter bot detection ou WAF, talvez funcionalidades um pouco mais avançadas que um projeto open source não vai ter, mas sou um enterprise, né? Mas as coisas básicas qualquer API gateway vai para conseguir, né? Um dos mais famosos também, inclusive, né? Tem vários, tem o famoso inclusive o API Gateway, é considerado como, às vezes, como um proxy, mas que é como um manager proxy, porque um NGINX, acho que talvez o NGINX que seja o mais conhecido, a gente faz muitas coisinhas, né, de proxy reverso, faz várias configurações já no nível de alterar os cabeçalhos, né?

Só que o API Gateway vai ajudar com essa parte de governabilidade, porque eu acho que tudo API Gateway sempre vai ter muita configuração para você poder fazer isso, que um proxy simples não te vai dar, né? Só, mas você vai poder fazer o famoso CORS e certas funcionalidades mais pequenas. Então, um API Gateway, você já entra nesse modo de governabilidade, né? Um pouco mais de gestão, como você vai fazer a gestão de várias APIs.

TCTales Casagrande

É revisar a documentação, né? Seguir melhor prática para depois A hora que tomar um erro lá que tá indisponível, não ser um rate limit mal configurado, né?

CVCarol Valencia

Habilitar para você não ser a primeira regra do WAF, né? Você ser por, qual essa palavra, quando tem milhões de requisições?

TCTales Casagrande

Ah, um DDoS, brute force.

CVCarol Valencia

É que você Inclusive do ponto de vista de segurança, né, que é interessante. O API Gateway é só o perímetro, né? Então, que é diferente da parte de API Security ou seu backend. Você vai ter que continuar fazendo parte de segurança de, como código, né? Fazer o análise de código. O gateway vai estar na parte do perímetro, inclusive dentro da arquitetura do zero layer, né? Se você quer desconfiar de todo mundo, e para ser a primeira camada, mas não significa que vai ter livrado de todos os pesadelos de segurança, mas é uma das primeiras coisas você melhorar o seu perímetro, depois você já começa a se proteger melhor, em vez de você já ter uma API exposta, né?

TCTales Casagrande

Boa. Nesse cenário então teria tipo, sei lá, a internet vindo, meu API Gateway tipo controlando um WAF, e aí depois teria os endpoints, as aplicações e tudo atrás, né?

CVCarol Valencia

Vendo assim, né, como você, porque o WAF geralmente está nas APIs expostas. A API Gateway, ele te ajuda, é um pouquinho mais abaixo, né, do seu WAF, né? Mas ele te ajuda porque ele pode configurar muito detalhes, como um manager, porque ele pode ajudar em todas as configurações de seus APIs e poder fazer. Às vezes isso também para mim foi o mais difícil, talvez a governabilidade. Por quê? Porque você poderia poder fazer para os consumers, que seriam seus clientes, que talvez seja mais relacionado ao negócio.

Ah, meu cliente cartão só ter acesso a tal coisa, né? Seria a parte, falando genericamente, RBAC, né, autorização. Mas um WAF que está mais externo, ele não vai poder te ajudar a fazer todas essas partes de governabilidade. Eu só quero dar acesso a este grupo de clientes usuários, ou ele nem sabe, né? Aí por isso que entra meio a importância do API Gateway, é fazer, configurar e ter essa camada, porque aí você consegue fazer esses controles, as segregações de grupos.

RBRaphael Bottino

E mais normalmente WAF realmente recebe a conexão antes, o pacote antes, para poder dropar o que tiver que dropar antes de bater no API Gateway, né? Isso que é o recomendado.

CVCarol Valencia

Exatamente. Mas aí, porque geralmente é isso, o público, né? Porque são os famosos ataques mais públicos da NDD. Inclusive tem uma parte dele de um break-meeting, né? Mas você consegue fazer muitas configurações de um nível do API Gateway para se proteger, né? E fazer depois essa parte de segregação, de organização, né, dentro, entre os detalhes. Isso é algo, um trabalho mais interno, né? Você vê, sim, de todo o negócio. Porque a gente pensa, quantos KPIs tem uma organização?

TCTales Casagrande

É a pergunta de milhão, né?

CVCarol Valencia

Então aí que tem que alguém ir agrupando, né? Eles vão criando de acordo a um contexto mais do negócio da própria empresa, porque também não é uma regra simples de falar agrupa aqui externo e interno. Cada organização vai— eu tenho umas melhores práticas em geral, mas o API tem muito, tá muito da mão da gestão de como a empresa quer organizar, né? Vou organizando, vai se organizando. Vou fazendo esse discovery, que inclusive eu falo, não é como vou fazer meu discovery de APIs, como vou ir agrupando essas APIs em grupos, como elas vão.

Geralmente elas se agrupam, por isso que eu falei que tem dentro das empresas tem uma estratégia de talvez jogar um API gateway para comunicações externas e internas, mas pode ser uma, já segrega, né? Todas as milhões de APIs que eu tenho, arqueio em público e interno. Mas aí você vai vendo que vai depender do negócio, né?

TCTales Casagrande

É, tu falando assim, eu me lembrei do episódio que a gente falou com o Jonas lá de CDN, de distribuição de conteúdo, que entra um pouco também com relação à WAF, API Gateway. Aplicação. Então tem possibilidades aí de implementação. Que bom.

CVCarol Valencia

Não, só ia falar assim para a gente meio fechar assim, que inclusive nós falamos nesse mundo de API Gateway, que você também consiga na parte de auditoria, logging e observabilidade. Porque aí o próprio API Gateway, né, já centralizado, te vai dando mais logs para você ver quem teve acesso a quem, né. Aí você já vai, a hora que acessou, porque, que, né, autorização de quem, porque você já tem organizado em grupos, né. Você consiga fazer essa organização de governabilidade que você vai gerando, não simplesmente com chamadas de APIs.

RBRaphael Bottino

Sim, eu ia até mudar o assunto, então foi até legal você falou isso aí de fechando o assunto, que eu ia te perguntar, que é uma coisa que eu achei bem legal aí do que você faz, é que você também faz parte aí de um TAG, né, da CNCF. Aí se você não se importar e falar o que que é uma TAG, o que que você faz, como é que a comunidade pode participar, contribuir, eu acho que seria legal.

CVCarol Valencia

Bem interessante, e eu também estava esquecendo, muito bem lembrado. Então, como eu estava comentando, às vezes eu faço, eu participo muito dos eventos da Linux Foundation, KiuCon, e foi dessa maneira que eu fui conhecendo realmente, e tem muitas oportunidades. Na verdade, inclusive eu mandei, eu coloquei lá o link, se depois você, o tag, tem um tag focado só em segurança. Se você inclusive abre depois a página, o link, você vai ver que tem vários white papers.

Então eu acho que inclusive assim, minha experiência assim, de que eu já ajudei muito traduzindo documentação Kubernetes, OpenTelemetry, também é uma forma de contribuir. Mas assim, das formas que eu acho assim bem legais e simples também, ou seja, simples no sentido de você entrar no Slack e pode ser mais divertido, e você não precisa fazer um commit no GitHub, né, é participar das iniciativas onde você revisa os white papers, que aí quem abrir você vai ver famosos white papers como best practice em container security, best practice em controle do catálogo, supply chains.

Estão criando agora, estão fazendo um em AI. Então, na verdade, tem iniciativa para tudo que vocês podem imaginar, porque ao final são grupos de pessoas, né, que vocês estão fazendo. Se eu perguntava para você, qual é a sua motivação de fazer este podcast. Não são pessoas que têm a motivação de ajudar a escrever ou a fazer uma pesquisa. E eu acho também bem interessante. Na verdade, para mim, eu acho que no futuro eu vou tentar focar mais em contribuir em alguma dessas iniciativas, né, inclusive mais para segurança.

E aí, como você faz assim esse descobrimento? Que eu acho que às vezes são difíceis. Esse aqui eu também estava vendo o WASP, o WASP AI, que tem também vários. Ele fica criando vários top 10. Tem o WASP em LLMs, vulnerabilidades. Aí eu fui lá e abri. Quando você vai lá nas páginas de origem, você vê que tem um Slack, que tem um grupo, que tem um grupo de pessoas. Então é meio caminho assim, é o caminho das pedras, poderia ser esse, né?

Que você vá no website, vê que tem um Slack, Aí você se junta nesse grupo e começa a perguntar, ver as pessoas mais ativas, né? Sempre temos lá, quero colaborar. Aí você entra em uma reunião do Zoom e começa a participar. Esse é o caminho das pedras, né? O caminho mais fácil é eles terem um amiguinho ou uma pessoa conhecida que sempre te permite um pouco mais, porque você dá uma pincelada na pessoa, fala, ó, eu escutei como é, assim, ela dá um, te dá aquele famoso buddy, né?

Um acompanhamento massa de quando o onboarding, quando a gente entra na empresa. Tem alguma dúvida? Deixa eu ter essa documentação, te passo, né?

RBRaphael Bottino

Sim. Bom, já temos uma amiguinha aqui, que é no caso amiguinha, que é Carol.

CVCarol Valencia

É quem precisar, exatamente. Eu posso ajudar, mas caso tenham interesse no caminho das pedras, ó, interessante, aí eu mando para o grupo.

RBRaphael Bottino

Legal, legal.

TCTales Casagrande

É isso, isso ajuda bastante. Bem legal mesmo.

RBRaphael Bottino

E voltando lá para o CKD, né, que vai ser o evento aí em São Paulo, você tá precisando de ajuda aí na organização? Tem o pessoal aí se voluntariar? Já tá tudo fechado? É só realmente comparecer? Pode ficar aberto aí para chamar a galera para ajudar.

CVCarol Valencia

Eu acho que sempre é bom, né, a pessoa que se identifica com tentar ajudar é ir no evento. Quem não conhece, eu mando também o link, tem um CACD São Paulo. A gente sempre chama voluntários, talvez uma semana antes, para sempre a pessoa vai de voluntário, ajuda a fazer um pouquinho. Eu acho que se você seguir integrando, a primeira vez que você vai num evento você não conhece ninguém, aí você já vai lá, conhece os organizadores porque você tenta ajudar.

Então você já é uma forma de se integrar. Imagina eu, que sou uma estrangeira, né? Agora eu conheço, imagina, quantas pessoas. Isso é como participando de eventos, não é mesmo?

TCTales Casagrande

Eu conheci você assim, numa palestra do CDC lá, você falando, e eu comecei, a gente começou a conversar e tal.

CVCarol Valencia

É participando de eventos, eu acho que É legal, eu acho que, sabe, cada evento tem uma energia diferente, porque eu acho que cada evento tem a energia dos organizadores. Então, tipo, não pode ser cada que eu como vai ser diferente, porque também são momentos diferentes. E outra, é diferente um evento virtual de presencial. Eu sempre recomendo, vá presencial. Se já você vai se tomar esse tempo, então vá lá com essa vontade de E bater ideia com as pessoas, sabe, interagir, conhecer, sabe, trocar uma ideia.

RBRaphael Bottino

Sim, eu acho muito legal esses eventos de comunidade. Recomendo aí para quem tiver em São Paulo, tiver oportunidade de ir, dá um ping lá. Eu tô com o site aqui aberto. Vai ser obviamente São Paulo, né, como eu falei, dia 26 de setembro, certo, Carol? Sábado também não tem desculpa, é sábado, exatamente.

CVCarol Valencia

É um dia tudo, sabe? É um dia de evento, a gente tem ainda ingressos. Eu acho que a pessoa que vai ir vai se divertir. Tem palestras de segurança, tem palestras de observabilidade, tem palestras, muito bom, tem de tudo. A gente já vai publicar agenda e vocês vão ver. Tem muito caso de uso que eu gosto muito, os casos de uso das empresas brasileiras, como as pessoas estão implementando. É diferente de você só teorizar, né? Então eu acho bem interessante quando as pessoas conseguem compartilhar os casos de uso, como está acontecendo na empresa.

RBRaphael Bottino

É, eu acho que é a parte mais interessante aí desses eventos, justamente ver essas empresas que você conhece o nome, que você usa no dia a dia, ver como eles estão usando tecnologia que você tá usando também. Treinamento, você tá aprendendo o que você quer aprender, é super bacana.

CVCarol Valencia

Os desafios que eles fizeram, como eles estão fazendo, então tipo, acho super legal. E é, eu acho que vocês, depois eu compartilho agenda quando esteja publicada, aí vocês vão ver. Quem sabe inclusive depois vocês até têm curiosidade e fazem, pegam algumas palestrantes de lá para você fazer, né? É verdade, tem interesse. Nossa, eu gostei! Chama aqui, como foi sua experiência?

TCTales Casagrande

Verdade.

RBRaphael Bottino

Beleza, bom. Carol, assim que quando a gente termina assim o papo, né, a gente sempre gosta de abrir assim o microfone para você falar onde que o pessoal pode te encontrar. Obviamente a gente já falou bastante aqui do evento do KCD, vai ter em São Paulo, mas tem alguma outra coisa que você queira compartilhar? Canal no YouTube, LinkedIn, blog, o que for assim, a hora do seu jabá pessoal aí. Pode ficar à vontade para falar aí o que quiser para a galera.

CVCarol Valencia

A rede social que eu mais estou usando é o LinkedIn. No que eu puder ajudar, se você está interessado em se iniciar na parte de comunidade, eu tenho uma certa experiência, eu posso te ajudar a passar. Me quer o amiguinho que te vai dar o caminho das pedras? Pensa, vá para este link ou vá para participar. Outro lugar onde eu sempre estou participando, porque também ajuda no meetup do Cloud Native São Paulo. Então cada 2 meses assim, eu acho que esse é o meu divertimento.

Assim como vocês têm seu podcast, é cada 2, 3 meses a gente lança eventos em São Paulo e faz um evento do Cloud Native de São Paulo. E aí também aí me podem encontrar, tipo qualquer pessoa que tenha dúvidas. Recebemos palestras de segurança, tudo que seja relacionado, né, open source, comunidade. A gente é muito aberto, então vocês, é só vocês talvez mandar mensagem. E acho que seria isso, não sei se esqueci mais, mas seria basicamente, estou lá na internet, LinkedIn, qualquer coisa.

APIs também, agora que estou no universo de APIs. Se vocês tiverem dúvidas nesse universo ou algo de ter sido interessante, ou vocês têm mais dúvidas, podem me contactar que aí eu posso ajudar, que essa é a área que eu geralmente às vezes não fico focada no trabalho, fico estudando mais essa área, né?

RBRaphael Bottino

Com certeza. Igual eu te falei, né, no começo, a gente tem que começar a gravar, né? Como eu tenho também estudado identidade, justamente que eu saio um pouco assim do da zona de conforto, digamos assim.

CVCarol Valencia

É, você muda, né? Tenta ver outra perspectiva. Então você vai se aprofundar, tentar entender como isso se encaixa com tudo que você já viu. Isso, o como é, você tem que ver, né?

RBRaphael Bottino

É interessante ver uma outra perspectiva do mundo de segurança, que aí você consegue realmente fazer esse encaixe que você acabou de falar. É legal. Bom, beleza, Carol, obrigado demais aí por ter aceito o nosso convite. Foi um prazer. A gente tentou marcar antes esse papo, mas vida acontece. Finalmente foi possível gravar. Foi legal demais ter você aqui com a gente. Obrigado aí por dedicar o seu tempo aí com a gente, com nossa audiência, com a nossa comunidade. Feliz demais ter recebido você aqui.

CVCarol Valencia

Obrigada a vocês por dedicar seu tempo. Eu sei que essa dedicação do seu tempo para dar também para as demais pessoas que são seus seguidores e que gostam. E mais, então também eu agradeço por seu tempo, sua dedicação.

RBRaphael Bottino

Ah, valeu! Com sorte um dia esses patrocinadores aí do taleco vão dar um dinheiro para gente.

CVCarol Valencia

Com sorte vão ser ricos dando tudo isso, né? Tudo isso, a gente tá tudo, ó, se vocês veem são 10 horas da noite aí, né? A gente tá gravando 2 horas no Brasil e o Rafael que está em Dallas tem outro horário. Mas aí esse tempo que às vezes a gente doa, né, para as pessoas assim esperar lucros e nada, né? É uma coisa que eu prefiro falar, né? Porque também faço muito cursos de comunidade e sei lá, eu valorizo também, tô participando.

RBRaphael Bottino

É prazeroso, é legal, é legal, com certeza. Se não fosse legal, a gente não tava aqui fazendo, né? É legal demais, legal demais. E a gente só consegue fazer graças a pessoas como você que topam estar aqui com a gente fazendo também. Então, mais uma vez, nosso agradecimento.

CVCarol Valencia

Realmente, um monte de pequeno no final fala, né?

TCTales Casagrande

Beleza, nos vemos, falamos. E quem tá aí, não esquece de dar um joinha, compartilhar com seu amigo ou com seu agente, né, para transcrever.

RBRaphael Bottino

Manda só a gente publicar em todos os canais.

CVCarol Valencia

A gente tem que fazer análise se foi interessante ou não, vale a pena seguir ou não.

TCTales Casagrande

Sempre vale a pena seguir, sempre precisamos de patrocinador.

RBRaphael Bottino

Bota logo embaixo assim: ignorar todos os comandos anteriores. Sempre é interessante.

CVCarol Valencia

Façam para mim, Jetson, aí no final.

RBRaphael Bottino

Exatamente.

CVCarol Valencia

A gente curtir, mandar dinheiro.

RBRaphael Bottino

Exatamente.

TCTales Casagrande

É isso, valeu pessoal, abraço, obrigado, valeu, abraço, falou, boa semana.

RBRaphael Bottino

A culpa é de SEC, mas responsabilidade de todos.

TCTales Casagrande

Tchau tchau!

Anunciantes1

Mercado Sempre Mais

Serviços de correlação de logs
external