Questão nº 52

Questão de Segurança da Informação · FGV TJDFT 2022 (nº 52)

FGV2022Analista Judiciário - Segurança da InformaçãoSegurança da Informação
Gabarito: Bver comentário ↓

Um ataque perigoso para aplicações web é o clickjacking, uma técnica maliciosa que induz o usuário a clicar em algo diferente do que ele enxerga, potencialmente podendo causar ações indesejadas ou revelar informações confidenciais.
Uma forma de a aplicação web tentar evitar que esse ataque ocorra é pelo uso do(a):

Resposta comentada

Gabarito Alternativa B

Clickjacking acontece quando um site malicioso coloca um iframe transparente por cima de uma página legítima: o usuário vê um botão bonito, mas clica em outro lugar, invisível. O cabeçalho X-Frame-Options é a defesa clássica: ele diz ao navegador "não deixe esta página ser exibida dentro de um iframe de outro site", quebrando a armação do ataque.

  • (A) Incorreta: Expect-CT é um cabeçalho antigo para validar certificados TLS (transporte seguro), não tem relação com cliques ou iframes.
  • (B) Correta: O X-Frame-Options (com valores como DENY ou SAMEORIGIN) instrui o navegador a bloquear a renderização da página em frames de terceiros, impedindo o clickjacking na origem.
  • (C) Incorreta: Strict-Transport-Security (HSTS) força conexão HTTPS, protegendo contra interceptação de tráfego, não contra cliques enganosos.
  • (D) Incorreta: O atributo Secure em cookies só garante que o cookie trafegue por HTTPS, não impede que a página seja emoldurada.
  • (E) Incorreta: X-Xss-Protection era uma proteção antiga contra injeção de scripts (XSS), não contra clickjacking; e a armadilha aqui é confundir "proteção de navegador" com "proteção de frame".

Fonte: FGV TJDFT 2022 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho