Questão nº 59
Questão de Tecnologia da Informação · FGV TCE-TO 2022 (nº 59)
A aplicação Web SiCONTA viabiliza a recuperação de credenciais de acesso por meio da conferência de respostas previamente cadastradas pelo usuário a questionamentos realizados a ele no processo de criação da credencial.
Considerando a metodologia Open Web Application Security Project (OWASP), a aplicação Web SiCONTA possui uma vulnerabilidade classificada na categoria:
- ABroken Access Control;
- BInsecure Identification;
- CSecurity Misconfiguration;
- DInsecure Design and Implementation;
- EIdentification and Authentication Failures. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Conceito-chave: A falha está em confiar em algo que o usuário sabe (respostas secretas) para provar que ele é quem diz ser. Se essas respostas são fáceis de adivinhar, vazam ou nunca expiram, o processo de autenticação (prova de identidade) está quebrado — isso é Falha de Identificação e Autenticação.
(A) Incorreta: Broken Access Control seria se, após logado, o usuário conseguisse acessar funções ou dados de outro perfil (ex.: admin) sem permissão — não é o caso da recuperação de senha.
(B) Incorreta: Insecure Identification não é uma categoria oficial do OWASP Top 10; o termo correto para o problema descrito é "Identification and Authentication Failures".
(C) Incorreta: Security Misconfiguration seria deixar servidor, headers ou permissões mal configurados (ex.: diretórios expostos, erros verbose) — não está relacionado ao fluxo de perguntas de segurança.
(D) Incorreta: Insecure Design and Implementation é um guarda-chuva amplo, mas a categoria específica e mais precisa para o problema de recuperação de credencial por respostas previsíveis é a de autenticação.
(E) Correta: Identification and Authentication Failures — o OWASP classifica exatamente esse cenário: mecanismos de recuperação de senha baseados em perguntas secretas fracas, sem limite de tentativas ou sem validação adicional, como uma falha de autenticação, pois o atacante pode assumir a identidade do usuário respondendo perguntas óbvias (ex.: nome da mãe, cidade natal).
Armadilha da banca (no distrator mais tentador, a D): A banca coloca "Insecure Design and Implementation" para tentar você que pensa "o problema é o design do fluxo de perguntas". Mas o OWASP Top 10 separa Design Inseguro (falhas de arquitetura, como falta de criptografia) de Falhas de Identificação e Autenticação (que é o caso concreto: o processo de provar quem é você está fraco). A pegadinha é confundir "causa raiz" (design ruim) com "categoria de vulnerabilidade" (autenticação quebrada). A banca quer que você enxergue o sintoma (recuperação de credencial insegura) e não a causa genérica.
Fonte: FGV TCE-TO 2022 Auditor de Controle Externo - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.