Questão nº 142
Questão de Segurança da Informação · CEBRASPE TCU 25 AUFC 2025 (nº 142)
A respeito de controles e testes de segurança para aplicações web, múltiplos fatores de autenticação e soluções para segurança da informação, julgue os itens subsequentes.
A validação de segurança realizada no cliente é suficiente para eliminar os riscos de injeção em aplicações web baseadas em APIs REST, desde que o tráfego esteja protegido por TLS.
Resposta comentada
Conceito-chave: Validação de segurança (como checar se um campo de entrada não contém código malicioso) feita no navegador do usuário (cliente) é apenas cosmética: qualquer pessoa pode desativá-la, inspecionar o código ou enviar requisições diretamente para o servidor, ignorando a página. A segurança real precisa ser sempre revalidada no servidor, que é quem processa os dados de verdade.
- Correta: Errado. O erro está em afirmar que a validação no cliente é "suficiente para eliminar os riscos", pois ela protege apenas a interface, não o servidor; o TLS (criptografia de tráfego) só impede que terceiros leiam os dados em trânsito, mas não filtra o conteúdo malicioso que chega ao servidor.
Como ficaria certo: "A validação de segurança realizada no servidor é necessária para eliminar os riscos de injeção em aplicações web baseadas em APIs REST, mesmo que o tráfego esteja protegido por TLS."
Fonte: CEBRASPE TCU 25 AUFC 2025 Auditor Federal de Controle Externo - Área de Controle Externo / Orientação: Auditoria de Tecnologia da Informação. Reproduzida para fins de estudo.