Questão nº 69
Questão de Tecnologia da Informação - Segurança da Informação · FGV MPRJ 2025 (nº 69)
OWASP Top 10 (ano base 2021) é um documento de conscientização voltado para desenvolvedores e para a segurança de aplicativos da Web. Ele representa um amplo consenso sobre os riscos de segurança mais críticos para aplicativos da Web. Um dos ataques descritos no documento é injeção de códigos maliciosos. Com relação às medidas de evitar esse tipo de ataque, analise as afirmativas a seguir.
I. A opção preferida é usar APIs seguras que evitam usar o interpretador de comandos, elas fornecem uma interface parametrizada ou migram para Object Graph Navigation Library (OGNL)
II. Recomenda-se o uso da cláusula UNIQUE em consultas SQL para evitar a divulgação em massa de registros em caso de injeção de SQL.
III. Recomenda-se o uso de validação de entrada positiva do lado do servidor. Esta não é uma defesa completa, pois muitos aplicativos exigem caracteres especiais, como áreas de texto ou APIs para aplicativos móveis.
Está correto o que se afirma em
- AI e II, apenas.
- BI e III, apenas.
- CII e III, apenas.
- DIII, apenas. (alternativa correta)
- EII, apenas.
Resposta comentada
Gabarito Alternativa D
Ataques de injeção ocorrem quando dados maliciosos são inseridos em uma aplicação, fazendo com que ela execute comandos indesejados ou revele informações confidenciais.
- (A) Incorreta: Embora usar APIs seguras (como consultas parametrizadas) que evitam o interpretador de comandos seja uma medida excelente e preferida contra injeção, a sugestão de "migrar para Object Graph Navigation Library (OGNL)" é incorreta como uma medida geral de prevenção. OGNL é uma linguagem de expressão que, se mal configurada ou usada, pode ser ela mesma uma fonte de vulnerabilidades de injeção (como em Struts 2), e não uma solução universal para evitar interpretadores. A armadilha aqui é que a primeira parte da frase está correta, mas a segunda parte a invalida como uma medida geral de prevenção.
- (B) Incorreta: A cláusula
UNIQUEem SQL garante que não haja valores duplicados em uma coluna ou conjunto de colunas. Ela não tem nenhuma função em evitar a divulgação em massa de registros em caso de injeção de SQL; um atacante pode usar injeção para selecionar todos os registros, independentemente de haver restrições de unicidade. - (C) Incorreta: A afirmação está incorreta porque a alternativa II é incorreta.
- (D) Correta: A validação de entrada positiva (whitelist) do lado do servidor é uma prática fundamental e altamente recomendada. Ela consiste em definir explicitamente o que é permitido (caracteres, formatos, tipos de dados) em vez de tentar bloquear o que é proibido. A ressalva de que não é uma defesa completa, pois alguns aplicativos precisam de caracteres especiais, é precisa e não invalida a recomendação, apenas destaca a necessidade de outras camadas de defesa (como consultas parametrizadas e escaping) em conjunto.
- (E) Incorreta: A afirmação está incorreta porque a alternativa II é incorreta.
Fonte: FGV MPRJ 2025 Analista do Ministério Público - Área Administrativa - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.