Questão nº 53

Questão de Tecnologia da Informação · FCC TRE-PR 2017 (nº 53)

FCC2017Técnico Judiciário - Área Apoio Especializado - Especialidade Programação de SistemasTecnologia da Informação
Gabarito: Ever comentário ↓

Considere os cuidados abaixo.

I. Não aceite novos identificadores de sessão pré-configurados ou inválidos na URL ou em requisições. Isto é chamado de ataque de sessão fixada. Use somente mecanismos padrão para gerência de sessão. Não escreva ou use gerenciadores secundários de sessão em qualquer situação.
II. Mantenha no código os cookies personalizados com propósito de autenticação de gerência de sessão, como funções 'lembrar do meu usuário'.
III. Use períodos de expiração de prazo que automaticamente geram logout em sessões inativas, bem como o conteúdo das informações que estão sendo protegidas.
IV. Assegure-se que todas as páginas tenham um link de logout. O logout não deve destruir as sessões nem cookies de sessão.
V. Use somente funções de proteção secundárias eficientes (perguntas e respostas, reset de senha), pois estas credenciais são como senhas, nomes de usuários e tokens. Aplique one-way hash nas respostas para prevenir ataques nos quais a informação pode ser descoberta.

São cuidados que corretamente evitam problemas de quebra de autenticação e gerenciamento de sessão em aplicações web, o que se afirma APENAS em

Resposta comentada

Gabarito Alternativa E

Autenticação é o processo de verificar a identidade de um usuário (quem você diz ser), enquanto o gerenciamento de sessão mantém o estado desse usuário logado e suas atividades entre diferentes requisições a um site, geralmente usando um identificador único chamado ID de sessão.

  • (A) Incorreta: A alternativa II está incorreta.
  • (B) Incorreta: A alternativa IV está incorreta.
  • (C) Incorreta: As alternativas II e IV estão incorretas.
  • (D) Incorreta: A alternativa IV está incorreta.
  • (E) Correta:
    • I. É fundamental não aceitar IDs de sessão fornecidos pelo atacante (como na URL), pois isso é a base do ataque de sessão fixada. Usar mecanismos padrão e evitar implementações customizadas de gerenciamento de sessão reduz drasticamente as vulnerabilidades.
    • III. A expiração de sessões inativas (timeout) é uma medida de segurança essencial para limitar o tempo que um atacante teria para explorar uma sessão comprometida ou abandonada, especialmente para informações sensíveis.
    • V. Credenciais secundárias (como respostas a perguntas de segurança ou tokens de reset de senha) são tão sensíveis quanto as senhas principais e devem ser protegidas com o mesmo rigor, incluindo o uso de hashing unidirecional (one-way hash) para evitar que sejam lidas em texto claro em caso de vazamento de dados.

Distrator mais tentador (Alternativa IV): A primeira parte da afirmação ("Assegure-se que todas as páginas tenham um link de logout") é uma boa prática de usabilidade e segurança. No entanto, a segunda parte ("O logout não deve destruir as sessões nem cookies de sessão") é completamente errada e perigosa. Um logout seguro deve invalidar a sessão no servidor e, idealmente, remover o cookie de sessão do cliente. Se a sessão não for destruída, um atacante que tenha obtido o ID da sessão pode continuar a usá-la, mesmo após o usuário ter "saído". Essa é a armadilha da banca, pois mistura uma prática correta com uma falha de segurança crítica.

Fonte: FCC TRE-PR 2017 Técnico Judiciário - Área Apoio Especializado - Especialidade Programação de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho