Banca de DEFESA: Carine da Silva Ferreira Ribeiro

Uma banca de DEFESA de MESTRADO foi cadastrada pelo programa.
DISCENTE : Carine da Silva Ferreira Ribeiro
DATA : 08/12/2025
HORA: 14:00
LOCAL: Remota (via Teams)
TÍTULO:

Análise de Usos Incorretos de APIs de Criptografia Java em uma Instituição Financeira


PALAVRAS-CHAVES:

Segurança de Software; Análise Estática; Criptografia; API de Criptografia; Benchmark; Ferramentas SAST


PÁGINAS: 21
RESUMO:

As vulnerabilidades decorrentes do uso incorreto de APIs de criptografia figuram entre as mais recorrentes segundo a OWASP. Para mitigar esse problema, ferramentas comerciais de análise estática têm sido adotadas cada vez mais amplamente pela indústria, enquanto a academia desenvolve soluções especializadas, como CogniCrypt e CryptoGuard. Embora existam estudos que avaliam essas ferramentas em benchmarks sintéticos ou derivados de projetos open source, ainda há pouca evidência sobre seu desempenho em cenários industriais reais.

Diante dessa lacuna, este trabalho investiga o uso de ferramentas de análise estática no contexto da segurança de software de uma instituição financeira, com foco na detecção de vulnerabilidades decorrentes do uso inadequado de APIs de criptografia em aplicações Java. Além de analisar a eficácia dessas ferramentas, o estudo incorpora a perspectiva de TI Verde e as metas ESG/ASG, avaliando os custos operacionais e energéticos de integrar verificações de segurança em pipelines DevSecOps.

Para atender a esse objetivo, conduzimos uma avaliação sistemática da acurácia e do desempenho de quatro ferramentas SAST---CogniCrypt, CryptoGuard, FindSecBugs/ SecBugs e Horusec---na identificação de usos incorretos de criptografia, bem como de seu consumo energético e emissões de CO2; quando orquestradas em um pipeline DevSecOps Verde. A investigação combinou duas etapas empíricas: (i) avaliação de acurácia utilizando o benchmark CamBench (subconjunto Cap); e (ii) análise de escalabilidade em 211 artefatos JAR de sistemas reais. As métricas consideradas incluíram precisão, recall, F1, tempo de execução, pico de memória, uso de CPU e estimativas de energia (kWh/Wh) e emissões de CO2.

Entre os achados, identificamos que as ferramentas se comportaram de forma complementar: no benchmark CamBench, CogniCrypt e Horusec apresentaram melhor equilíbrio entre precisão e cobertura; o CryptoGuard teve desempenho intermediário; e o SecBugs exibiu o menor desempenho. Já nos sistemas reais, o SecBugs reportou o maior número de potenciais problemas, enquanto CogniCrypt e CryptoGuard tiveram comportamento mais conservador; a concordância entre as ferramentas para um mesmo caso foi rara, o que exigiu triagem manual.Quanto ao custo operacional, o CogniCrypt foi o mais rápido e leve; CryptoGuard e Horusec ficaram na faixa intermediária; e o SecBugs foi o mais oneroso em termos de tempo e memória. No consumo de energia, observou-se que, quanto maior o tempo de execução, maior o consumo, e que a ferramenta escolhida e o porte do sistema também modulam esse custo.

Concluímos que a seleção de ferramentas deve considerar o objetivo da instituição (velocidade versus cobertura), adotar limites de tempo e priorizar alertas com consenso para reduzir falsos positivos, favorecendo uma esteira DevSecOps mais eficiente e alinhada à TI Verde.


MEMBROS DA BANCA:
Presidente - 1848788 - RODRIGO BONIFACIO DE ALMEIDA
Interno - 402520 - MARCELO LADEIRA
Externo ao Programa - 1923196 - EDUARDO ADILIO PELINSON ALCHIERI - UnBExterna à Instituição - PAOLA RODRIGUES GODOY ACCIOLY - UFPE
Notícia cadastrada em: 03/12/2025 19:10
SIGAA | Secretaria de Tecnologia da Informação - STI - (61) 3107-0102 | Copyright © 2006-2026 - UFRN - app33.sigaa33