Rotação e detecção de chaves
Faça a rotação de chaves e detecte vazamentos.
Rotação e detecção de chaves é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por que fazer rotação de chaves
Rotação de chaves é a prática de substituir periodicamente um segredo por um novo e retirar o antigo. Mesmo uma chave armazenada perfeitamente se beneficia da rotação:
- Limita a janela de exposição: se uma chave vazar sem ser percebida, a rotação a invalida.
- Reduz o desgaste criptográfico: menos dados são criptografados com uma única chave.
- Atende aos requisitos de conformidade: padrões como o PCI DSS exigem rotação periódica.
- Remove acessos de pessoas que saíram: as credenciais vistas por uma pessoa que deixou a organização se tornam inúteis.
A ideia central é que o valor de um segredo para um invasor diminui quanto mais frequentemente ele muda. A rotação transforma um vazamento em um problema temporário, em vez de permanente.
O ciclo de vida da rotação
A rotação ingênua — excluir a chave antiga e criar uma nova — causa indisponibilidade, pois os consumidores que ainda mantêm a chave antiga deixam de funcionar imediatamente. A rotação segura usa validade sobreposta:
- 1. Gerar: uma chave nova junto com a existente.
- 2. Distribuir: a chave nova para todos os consumidores.
- 3. Ativar: a chave nova para operações novas.
- 4. Período de tolerância: ambas as chaves permanecem válidas enquanto os consumidores se atualizam.
- 5. Retirar: revogar a chave antiga quando nada mais a estiver usando.
Essa sobreposição de duas chaves é a base da rotação sem interrupção.
Rotação sem Indisponibilidade na Prática
Para fazer a rotação sem interromper o tráfego, os serviços devem aceitar a chave antiga e a nova durante o período de tolerância. Um verificador confere uma credencial recebida usando qualquer chave atualmente válida.
Para keys de assinatura, publique várias keys públicas e identifique qual delas assinou uma credencial com um ID da chave (kid) no cabeçalho. Os consumidores escolhem automaticamente a chave correspondente.
Somente depois que a telemetria confirmar tráfego zero na chave antiga, desative-a.
# A JWKS endpoint publishes multiple valid public keys.
# Tokens carry a 'kid' so verifiers select the right one,
# allowing old and new keys to coexist during rotation.
{
"keys": [
{ "kid": "2024-q1", "kty": "RSA", "n": "...", "e": "AQAB" },
{ "kid": "2024-q2", "kty": "RSA", "n": "...", "e": "AQAB" }
]
}Automatizando a Rotação
A rotação manual é rara, sujeita a erros e acaba sendo ignorada sob pressão. Automatize-a. Plataformas de nuvem e de cofres podem fazer a rotação conforme um cronograma, sem intervenção humana:
- Gerenciador de Segredos da AWS executa uma Lambda de rotação que cria uma nova credencial, testa-a e a promove.
- Vault da HashiCorp rotaciona credenciais raiz e emite segredos dinâmicos de curta duração, para que a rotação seja contínua.
- O KMS na nuvem pode fazer a rotação automática de keys de criptografia em um intervalo fixo.
A rotação automatizada também é a resposta mais confiável a um vazamento suspeito: um comando ou cronograma, aplicado em todos os lugares.
# Enable automatic rotation every 30 days in AWS Secrets Manager
aws secretsmanager rotate-secret \
--secret-id prod/billing/db \
--rotation-lambda-arn arn:aws:lambda:...:func:rotate-pg \
--rotation-rules AutomaticallyAfterDays=30Rotação de Chaves de Criptografia versus Credenciais
Rotacionar uma senha é simples: emita uma nova e atualize os consumidores. Rotacionar uma chave de criptografia é mais difícil porque os dados antigos foram criptografados com a chave antiga.
A solução padrão é a criptografia de envelope: os dados são criptografados com uma chave de dados própria de cada objeto, e essa chave de dados é criptografada por uma chave de criptografia de chaves (KEK) mestra. Para fazer a rotação, criptografe novamente apenas as pequenas keys de dados com a nova KEK, não todo o conjunto de dados.
O mecanismo Transit do Vault lida com isso usando chaves versionadas: ele acompanha qual versão criptografou cada texto cifrado e permite reencapsulá-lo com a versão mais recente.
# Rotate a Transit key to a new version
vault write -f transit/keys/orders-key/rotate
# Rewrap old ciphertext under the newest key version
# (cheap - re-encrypts the data key, not the whole payload)
vault write transit/rewrap/orders-key ciphertext='vault:v1:abc...'Rotação de Emergência
A rotação programada serve à higiene; a rotação de emergência, a incidentes de segurança. Quando se sabe ou suspeita que uma chave foi comprometida, pule o período de tolerância lento e faça a rotação imediatamente, aceitando uma breve interrupção se necessário.
A preparação torna isso suportável:
- Mantenha um manual operacional testado para fazer a rotação de cada tipo de segredo.
- Saiba com antecedência quem são todos os consumidores de cada segredo.
- Tenha a automação pronta para que a rotação de emergência exija um comando, não um projeto de pesquisa.
A rapidez da sua rotação de emergência determina diretamente a dimensão de um vazamento.
Detectando Vazamentos: Varredura de Segredos
A rotação lida com vazamentos conhecidos; a detecção encontra os desconhecidos. As ferramentas de varredura de segredos procuram padrões de credenciais no código, no histórico, nos registros e nos artefatos.
Faça a varredura em várias camadas para obter defesa em profundidade:
- Antes da confirmação bloqueie os segredos antes que entrem no repositório.
- Fluxo de integração contínua detecte o que passou pelos controles locais.
- Em todo o repositório faça varreduras profundas periódicas de todo o histórico.
- Na plataforma use a varredura de segredos do GitHub/GitLab durante o envio.
Ferramentas como gitleaks e trufflehog usam expressões regulares e análise de entropia para identificar sequências de alta aleatoriedade que parecem keys.
# CI step: fail the build if a secret is found in the diff
gitleaks detect --source . --redact --exit-code 1
# Verify candidates by testing them live (trufflehog)
trufflehog git file://. --only-verified --jsonEntropia e Detecção de Padrões
As ferramentas de varredura usam duas técnicas complementares:
- Correspondência de padrões: prefixos e formatos conhecidos; por exemplo, as keys da AWS começam com
AKIA, as chaves de produção do Stripe comsk_live_e as credenciais do GitHub comghp_. - Análise de entropia: medição da aleatoriedade. Segredos reais são sequências de alta entropia; um valor longo com aparência aleatória é suspeito mesmo sem um prefixo conhecido.
Os padrões oferecem precisão (poucos falsos positivos), enquanto a entropia oferece abrangência (captura formatos desconhecidos). Boas ferramentas combinam ambos e permitem ajustar limites e listas de permissões para gerenciar o ruído.
# Shannon entropy heuristic: high-randomness strings flag as candidate secrets
# AKIAIOSFODNN7EXAMPLE -> matches AWS prefix pattern
# 4f8b2c9e1a7d6f3b... -> flagged by entropy threshold
# 'hello world' -> low entropy, ignoredCredenciais-isca: Detectando o Uso, Não Apenas a Presença
A varredura encontra segredos onde não deveriam estar. Uma credencial-isca (ou credencial-canário) detecta quando um segredo é usado por um invasor.
Você coloca uma credencial falsa, mas com aparência realista — uma chave da AWS, uma credencial de uma interface de programação de aplicações ou uma conexão de banco de dados — em locais tentadores, como um arquivo de configuração ou um repositório público. A credencial não faz nada útil, mas qualquer tentativa de usá-la dispara um alerta.
Como sistemas legítimos nunca tocam na credencial-isca, cada ocorrência é um sinal altamente confiável de intrusão — um alerta precoce de que um invasor obteve acesso ao seu repositório de segredos ou à sua base de código.
# A canary AWS key: looks real, grants nothing, alerts on any API call.
# Plant it in a config file or a fake .env.
# When an attacker tries: aws s3 ls --profile leaked
# the canary service logs the source IP and pages your team.Monitorando o Uso Anômalo
Além das credenciais-isca, monitore como os segredos reais são usados. Os registros de auditoria do seu cofre e do provedor de nuvem revelam padrões de abuso:
- Nova localização geográfica: uma chave usada repentinamente em um país inesperado.
- Acesso fora do horário: credenciais usadas às 3h, quando nenhum trabalho é executado.
- Sondagem de privilégios: uma chave somente leitura tentando fazer gravações ou chamadas administrativas.
- Picos de volume: um aumento súbito nas chamadas à interface de programação de aplicações.
Envie esses registros para um SIEM com alertas. A detecção combinada com uma rotação rápida é a resposta prática aos vazamentos que passam pela prevenção.
Juntando Tudo: Uma Estratégia de Rotação
Um programa maduro combina rotação proativa com detecção contínua:
- Prefira segredos dinâmicos de curta duração para que a rotação seja automática e constante.
- Automatize a rotação programada de quaisquer segredos estáticos inevitáveis.
- Use a sobreposição de duas chaves para fazer a rotação de chaves de assinatura sem indisponibilidade.
- Faça varreduras em todos os lugares: antes da confirmação, na integração contínua, no histórico e na plataforma.
- Implemente credenciais-isca e monitore os registros de auditoria em busca de uso anômalo.
- Mantenha manuais operacionais de emergência para que um vazamento confirmado seja remediado em minutos.
O objetivo é tornar todo segredo de curta duração, todo vazamento detectável e toda rotação rápida e rotineira.
Verificação Rápida
Teste sua compreensão das técnicas de detecção.
Recapitulação: Rotação e Detecção de Chaves
Você aprendeu a manter os segredos atualizados e a detectar vazamentos que passam despercebidos.
- A rotação limita a janela de exposição e atende aos requisitos de conformidade; uma rotação segura usa uma sobreposição de duas chaves para evitar indisponibilidade.
- Automatize a rotação por meio de gerenciadores de nuvem, do Vault e do KMS; prefira segredos dinâmicos de curta duração para que a rotação seja contínua.
- A rotação de chaves de criptografia usa a criptografia de envelope para que você reencapsule pequenas chaves de dados, não conjuntos de dados inteiros.
- A rotação de emergência depende de manuais operacionais e do conhecimento prévio de todos os consumidores.
- A detecção combina a varredura de segredos (padrões + entropia), credenciais-isca que revelam o uso e o monitoramento de anomalias por meio de registros de auditoria e do SIEM.
- Uma estratégia madura une rotação proativa e detecção contínua, para que os vazamentos sejam breves, visíveis e rapidamente contidos.
Isso conclui o curso de Gerenciamento de Segredos e Rotação de Chaves.
Perguntas Frequentes
A aula “Rotação e detecção de chaves” é grátis?
Sim — o texto completo de “Rotação e detecção de chaves” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Rotação e detecção de chaves”?
Faça a rotação de chaves e detecte vazamentos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Rotação e detecção de chaves”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O problema da proliferação de segredos
- Cofres e armazenamentos de segredos
- Segredos dinâmicos e concessão temporária
- Rotação e detecção de chaves