Questão nº 56
Questão de Segurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade · FGV SEFAZ-AM 2022 - Prova I (nº 56)
Em aplicações Web, a vulnerabilidade denominada CSRF (cross site request forgery) ocorre quando solicitações não autorizadas a um website são enviadas a partir de um equipamento onde existe uma sessão ativa em que o website confia.
Uma forma de se proteger desse ataque é a(o)
- Adesativação do recurso HSTS.
- Buso de cabeçalho X-Csrf-Protection nas requisições GET.
- Cuso do atributo httponly nos cookies utilizados.
- Duso de tokens anti-csrf pela aplicação. (alternativa correta)
- Egarantia que os cookies não serão enviados em texto claro na rede.
Resposta comentada
Gabarito Alternativa D
CSRF (Cross-Site Request Forgery) é um ataque onde um site malicioso engana o navegador de um usuário que já está logado em um site confiável para enviar uma solicitação indesejada a esse site, aproveitando que o navegador envia automaticamente os cookies de sessão.
- (A) Incorreta: A desativação do HSTS (HTTP Strict Transport Security) é uma má prática de segurança, pois o HSTS força o uso de HTTPS, protegendo contra ataques de downgrade e man-in-the-middle. Não tem relação direta com a prevenção de CSRF.
- (B) Incorreta: Não existe um cabeçalho padrão
X-Csrf-Protectionamplamente utilizado para essa finalidade. Além disso, requisições GET não devem ser usadas para ações que alteram o estado do servidor e, portanto, não são o foco principal dos ataques CSRF. - (C) Incorreta: O atributo
httponlyem cookies impede que scripts do lado do cliente (JavaScript) acessem o cookie, protegendo contra XSS (Cross-Site Scripting). No entanto, ele não impede que o navegador envie o cookie automaticamente em uma requisição forjada, que é o mecanismo do CSRF. Armadilha: É uma boa prática de segurança para cookies, mas não resolve o problema específico do CSRF. - (D) Correta: O uso de tokens anti-CSRF (também conhecidos como sync tokens ou nonce tokens) é uma das principais defesas contra CSRF. A aplicação gera um token único e secreto para cada sessão do usuário e o inclui em formulários ou cabeçalhos de requisições. O servidor verifica se o token enviado corresponde ao esperado. Um atacante não consegue prever ou obter esse token, fazendo com que a requisição forjada falhe na validação.
- (E) Incorreta: Garantir que os cookies não sejam enviados em texto claro na rede é uma preocupação de segurança de transporte (usar HTTPS), que protege contra espionagem e man-in-the-middle. Embora essencial, isso não impede o CSRF, pois o ataque ocorre mesmo com HTTPS, aproveitando o envio automático de cookies pelo navegador.
Fonte: FGV SEFAZ-AM 2022 - Prova I Analista de Tecnologia da Informação da Fazenda Estadual (Caderno Tipo 1). Reproduzida para fins de estudo.