Questão nº 56

Questão de Segurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade · FGV SEFAZ-AM 2022 - Prova I (nº 56)

FGV2022Analista de Tecnologia da Informação da Fazenda EstadualSegurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade
Gabarito: Dver comentário ↓

Em aplicações Web, a vulnerabilidade denominada CSRF (cross site request forgery) ocorre quando solicitações não autorizadas a um website são enviadas a partir de um equipamento onde existe uma sessão ativa em que o website confia.
Uma forma de se proteger desse ataque é a(o)

Resposta comentada

Gabarito Alternativa D

CSRF (Cross-Site Request Forgery) é um ataque onde um site malicioso engana o navegador de um usuário que já está logado em um site confiável para enviar uma solicitação indesejada a esse site, aproveitando que o navegador envia automaticamente os cookies de sessão.

  • (A) Incorreta: A desativação do HSTS (HTTP Strict Transport Security) é uma má prática de segurança, pois o HSTS força o uso de HTTPS, protegendo contra ataques de downgrade e man-in-the-middle. Não tem relação direta com a prevenção de CSRF.
  • (B) Incorreta: Não existe um cabeçalho padrão X-Csrf-Protection amplamente utilizado para essa finalidade. Além disso, requisições GET não devem ser usadas para ações que alteram o estado do servidor e, portanto, não são o foco principal dos ataques CSRF.
  • (C) Incorreta: O atributo httponly em cookies impede que scripts do lado do cliente (JavaScript) acessem o cookie, protegendo contra XSS (Cross-Site Scripting). No entanto, ele não impede que o navegador envie o cookie automaticamente em uma requisição forjada, que é o mecanismo do CSRF. Armadilha: É uma boa prática de segurança para cookies, mas não resolve o problema específico do CSRF.
  • (D) Correta: O uso de tokens anti-CSRF (também conhecidos como sync tokens ou nonce tokens) é uma das principais defesas contra CSRF. A aplicação gera um token único e secreto para cada sessão do usuário e o inclui em formulários ou cabeçalhos de requisições. O servidor verifica se o token enviado corresponde ao esperado. Um atacante não consegue prever ou obter esse token, fazendo com que a requisição forjada falhe na validação.
  • (E) Incorreta: Garantir que os cookies não sejam enviados em texto claro na rede é uma preocupação de segurança de transporte (usar HTTPS), que protege contra espionagem e man-in-the-middle. Embora essencial, isso não impede o CSRF, pois o ataque ocorre mesmo com HTTPS, aproveitando o envio automático de cookies pelo navegador.

Fonte: FGV SEFAZ-AM 2022 - Prova I Analista de Tecnologia da Informação da Fazenda Estadual (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho