Questão nº 42

Questão de Segurança da Informação · FCC TJ-CE 2022 (nº 42)

FCC2022Analista Judiciário - Especialidade Ciência da Computação - Área Sistemas da InformaçãoSegurança da Informação
Gabarito: Cver comentário ↓

Para evitar os efeitos indesejáveis de ataques SQL Injection em aplicações web, uma recomendação correta de programação segura é

Resposta comentada

Gabarito Alternativa C

SQL Injection é um ataque onde um invasor insere código SQL malicioso em campos de entrada de uma aplicação para manipular o banco de dados. Para evitar isso, a aplicação deve tratar cuidadosamente os dados recebidos antes de usá-los em consultas.

(A) Incorreta: Ferramentas ORM (Object Relational Mapping) como Hibernate, NHibernate ou JPA geralmente utilizam consultas parametrizadas por padrão, que são uma das principais defesas contra SQL Injection, portanto, seu uso é recomendado, não o contrário.
(B) Incorreta: Não existem propriedades HTML padrão como `security="true"` ou `encode="secure"` que forneçam proteção contra SQL Injection; a segurança é implementada no lado do servidor.
(C) Correta: Realizar a validação dos dados de entrada no lado do servidor, utilizando whitelists (listas de permissão que definem o que é aceitável), é uma prática essencial de segurança para garantir que apenas dados válidos e esperados cheguem ao banco de dados, prevenindo SQL Injection.
(D) Incorreta: A validação de dados no cliente (navegador) pode ser facilmente contornada por um atacante e, portanto, não evita "qualquer possibilidade" de envio de instruções maliciosas ao servidor; ela serve mais para usabilidade e otimização, não como única barreira de segurança. (Armadilha: A validação no cliente é útil, mas nunca suficiente para segurança, pois pode ser desabilitada ou contornada, fazendo com que a afirmação "evitando assim qualquer possibilidade" seja falsa.)
(E) Incorreta: Utilizar concatenação de valores em consultas é a principal causa de SQL Injection, pois permite que dados maliciosos sejam interpretados como parte da instrução SQL; o correto é usar consultas parametrizadas.

Fonte: FCC TJ-CE 2022 Analista Judiciário - Especialidade Ciência da Computação - Área Sistemas da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho