Questão nº 69

Questão de Tecnologia da Informação - Segurança da Informação · FGV MPRJ 2025 (nº 69)

FGV2025Analista do Ministério Público - Área Administrativa - Tecnologia da InformaçãoTecnologia da Informação - Segurança da Informação
Gabarito: Dver comentário ↓

OWASP Top 10 (ano base 2021) é um documento de conscientização voltado para desenvolvedores e para a segurança de aplicativos da Web. Ele representa um amplo consenso sobre os riscos de segurança mais críticos para aplicativos da Web. Um dos ataques descritos no documento é injeção de códigos maliciosos. Com relação às medidas de evitar esse tipo de ataque, analise as afirmativas a seguir.

I. A opção preferida é usar APIs seguras que evitam usar o interpretador de comandos, elas fornecem uma interface parametrizada ou migram para Object Graph Navigation Library (OGNL)
II. Recomenda-se o uso da cláusula UNIQUE em consultas SQL para evitar a divulgação em massa de registros em caso de injeção de SQL.
III. Recomenda-se o uso de validação de entrada positiva do lado do servidor. Esta não é uma defesa completa, pois muitos aplicativos exigem caracteres especiais, como áreas de texto ou APIs para aplicativos móveis.

Está correto o que se afirma em

Resposta comentada

Gabarito Alternativa D

Ataques de injeção ocorrem quando dados maliciosos são inseridos em uma aplicação, fazendo com que ela execute comandos indesejados ou revele informações confidenciais.

  • (A) Incorreta: Embora usar APIs seguras (como consultas parametrizadas) que evitam o interpretador de comandos seja uma medida excelente e preferida contra injeção, a sugestão de "migrar para Object Graph Navigation Library (OGNL)" é incorreta como uma medida geral de prevenção. OGNL é uma linguagem de expressão que, se mal configurada ou usada, pode ser ela mesma uma fonte de vulnerabilidades de injeção (como em Struts 2), e não uma solução universal para evitar interpretadores. A armadilha aqui é que a primeira parte da frase está correta, mas a segunda parte a invalida como uma medida geral de prevenção.
  • (B) Incorreta: A cláusula UNIQUE em SQL garante que não haja valores duplicados em uma coluna ou conjunto de colunas. Ela não tem nenhuma função em evitar a divulgação em massa de registros em caso de injeção de SQL; um atacante pode usar injeção para selecionar todos os registros, independentemente de haver restrições de unicidade.
  • (C) Incorreta: A afirmação está incorreta porque a alternativa II é incorreta.
  • (D) Correta: A validação de entrada positiva (whitelist) do lado do servidor é uma prática fundamental e altamente recomendada. Ela consiste em definir explicitamente o que é permitido (caracteres, formatos, tipos de dados) em vez de tentar bloquear o que é proibido. A ressalva de que não é uma defesa completa, pois alguns aplicativos precisam de caracteres especiais, é precisa e não invalida a recomendação, apenas destaca a necessidade de outras camadas de defesa (como consultas parametrizadas e escaping) em conjunto.
  • (E) Incorreta: A afirmação está incorreta porque a alternativa II é incorreta.

Fonte: FGV MPRJ 2025 Analista do Ministério Público - Área Administrativa - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho