Questão nº 85

Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 85)

FGV2024Auditor de Controle Externo - Informática - Analista de SistemasTecnologia da Informação
Gabarito: Aver comentário ↓

A fundação OWASP lista alguns dos principais riscos inerentes às aplicações web. Relacione os riscos a seguir com os exemplos de vulnerabilidades.

( ) Broken Access Control
( ) Injection
( ) Cryptographic Failures
( ) Identification and Authentication Failures

  1. Permitir ataques por força bruta ou outros ataques automatizados.
  2. Permitir ações que necessitem de login sem que o login tenha sido feito.
  3. Transmitir senhas em claro.
  4. Utilizar dados inseridos pelo usuário sem validação.

A relação correta, na ordem dada, é

Resposta comentada

Gabarito Alternativa A

O OWASP Top 10 é uma lista dos dez riscos de segurança mais críticos para aplicações web, criada pela fundação OWASP (Open Worldwide Application Security Project) para ajudar a identificar e mitigar as vulnerabilidades mais comuns.

  • (A) Correta: A sequência 2 – 4 – 3 – 1 está correta.

    • Broken Access Control (Controle de Acesso Quebrado) se refere a falhas na aplicação que permitem que usuários acessem recursos ou executem ações para as quais não possuem autorização. O exemplo "Permitir ações que necessitem de login sem que o login tenha sido feito" se encaixa perfeitamente, pois a aplicação falhou em controlar o acesso a uma funcionalidade que exige autenticação. A armadilha aqui é confundir com falhas de autenticação; a diferença é que o controle de acesso lida com o que um usuário pode fazer, enquanto a autenticação lida com quem o usuário é.
    • Injection (Injeção) ocorre quando dados não confiáveis são enviados a um interpretador como parte de um comando ou consulta, levando à execução de comandos não intencionais. "Utilizar dados inseridos pelo usuário sem validação" é a causa raiz da maioria das vulnerabilidades de injeção, como SQL Injection.
    • Cryptographic Failures (Falhas Criptográficas) são vulnerabilidades relacionadas ao uso inadequado de criptografia, resultando na exposição de dados sensíveis. "Transmitir senhas em claro" (sem criptografia) é um exemplo clássico de falha na proteção de dados em trânsito.
    • Identification and Authentication Failures (Falhas de Identificação e Autenticação) ocorrem quando as funções de autenticação ou gerenciamento de sessão de uma aplicação são implementadas incorretamente, permitindo que atacantes comprometam contas de usuários. "Permitir ataques por força bruta ou outros ataques automatizados" é uma falha direta na robustez do mecanismo de autenticação.
  • (B) Incorreta: A associação de "Injection" com "Permitir ataques por força bruta" e "Cryptographic Failures" com "Utilizar dados inseridos pelo usuário sem validação" está incorreta.

  • (C) Incorreta: A associação de "Broken Access Control" com "Transmitir senhas em claro" e "Injection" com "Permitir ações que necessitem de login sem que o login tenha sido feito" está incorreta.

  • (D) Incorreta: A associação de "Broken Access Control" com "Transmitir senhas em claro" e "Cryptographic Failures" com "Utilizar dados inseridos pelo usuário sem validação" está incorreta.

  • (E) Incorreta: A associação de "Broken Access Control" com "Permitir ataques por força bruta" e "Identification and Authentication Failures" com "Permitir ações que necessitem de login sem que o login tenha sido feito" está incorreta.

Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho