Questão nº 78
Questão de Tecnologia da Informação · FGV PCAM 2021 (nº 78)
FGV2021Perito Criminal - 4ª Classe - Processamento de DadosTecnologia da Informação
Gabarito: Bver comentário ↓
Clickjacking (ou UI redressing attack) é uma das formas de ataques perigosos em aplicações Web. Assinale a opção que descreve uma forma de proteção, mesmo parcial, contra clickjacking.
- AA aplicação deve fazer uso e checagem de tokens aleatórios nos formulários.
- BO lado servidor da aplicação deve fazer uso do cabeçalho HTTP `X-Frame-Options` com a opção `DENY`. (alternativa correta)
- CCookies usados pela aplicação devem ser criados com a opção `Secure`.
- DEntradas de dados de usuários na aplicação devem ser filtradas para evitar o uso de comandos SQL.
- EO lado cliente da aplicação deve evitar o redirecionamento de páginas para o protocolo HTTP não seguro.
Resposta comentada
Gabarito Alternativa B
Clickjacking é um ataque onde um invasor sobrepõe uma página invisível (maliciosa) sobre uma página legítima, enganando o usuário para que clique em algo na página legítima sem perceber, realizando ações indesejadas.
- (A) Incorreta: Esta medida protege contra CSRF (Cross-Site Request Forgery), garantindo que as requisições venham da aplicação original, não de um ataque que força o navegador do usuário a enviar uma requisição. É uma proteção importante, mas não para Clickjacking. A armadilha é que ambos são ataques que exploram a confiança do navegador no usuário, mas atuam de formas diferentes.
- (B) Correta: O cabeçalho HTTP
X-Frame-Optionscom a opçãoDENYinstrui o navegador a nunca permitir que a página seja renderizada dentro de um<frame>,<iframe>,<embed>ou<object>, mesmo que seja do mesmo domínio. Isso impede diretamente que a página seja "emoldurada" por um site malicioso, que é a base do ataque de Clickjacking. - (C) Incorreta: A opção
Secureem cookies garante que eles sejam enviados apenas por conexões HTTPS (criptografadas), protegendo contra a interceptação de cookies, mas não contra o Clickjacking. - (D) Incorreta: A filtragem de entradas de usuários para evitar comandos SQL protege contra SQL Injection, um ataque que manipula o banco de dados da aplicação, e não tem relação com Clickjacking.
- (E) Incorreta: Evitar o redirecionamento para HTTP não seguro (e usar HTTPS) protege a confidencialidade e integridade dos dados em trânsito, mas não impede que uma página seja carregada dentro de um frame em um ataque de Clickjacking.
Fonte: FGV PCAM 2021 Perito Criminal - 4ª Classe - Processamento de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.