Questão nº 90
Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 90)
FGV2024Auditor de Controle Externo - Informática - Analista de SistemasTecnologia da Informação
Gabarito: Bver comentário ↓
Em uma aplicação web que exibe dados dinâmicos provenientes de usuários, o método mais eficaz para prevenir ataques de Cross-Site Scripting (XSS), entre as opções abaixo, é
- Autilizar HTTPS para todas as comunicações entre cliente e servidor.
- Bimplementar cabeçalhos de segurança HTTP como Content Security Policy (CSP). (alternativa correta)
- Cvalidar os dados do usuário apenas no lado do cliente utilizando JavaScript.
- Dutilizar tokens de sessão com tempo de expiração curto.
- Efazer backup regular dos dados do usuário.
Resposta comentada
Gabarito Alternativa B
Cross-Site Scripting (XSS) é um ataque onde código malicioso (geralmente JavaScript) é injetado em uma página web e executado no navegador de outros usuários, permitindo roubo de dados ou controle da sessão. A prevenção eficaz de XSS foca em impedir a injeção ou a execução desse código.
- (A) Incorreta: HTTPS criptografa a comunicação, protegendo contra interceptação de dados, mas não impede a execução de um script XSS que já foi inserido na página.
- (B) Correta: A implementação de cabeçalhos como Content Security Policy (CSP) permite que o servidor instrua o navegador sobre quais fontes de conteúdo (scripts, estilos, etc.) são permitidas, bloqueando a execução de scripts XSS injetados de fontes não autorizadas.
- (C) Incorreta: Validar dados apenas no lado do cliente com JavaScript é facilmente contornável por um atacante, que pode desabilitar o JavaScript ou enviar requisições diretamente ao servidor. A validação de segurança deve ser sempre feita no lado do servidor. Armadilha: Esta alternativa é tentadora porque "validar dados" parece uma boa prática de segurança. No entanto, a falha está em "apenas no lado do cliente", o que a torna ineficaz para segurança, sendo útil apenas para usabilidade.
- (D) Incorreta: Tokens de sessão com expiração curta ajudam a mitigar o roubo de sessão e CSRF, mas não impedem a injeção e execução de scripts XSS na página.
- (E) Incorreta: Fazer backup regular é essencial para recuperação de desastres e garantia da disponibilidade dos dados, mas não previne ataques XSS.
Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.