Questão nº 69

Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 69)

FGV2024Analista Judiciário - Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Ever comentário ↓

O analista André está reforçando a segurança de um site do TRF1 que é servido pelo nginx. André deve configurar o nginx de forma que as respostas do Hypertext Transfer Protocol (HTTP) incluam o cabeçalho do HTTP que orienta o browser do cliente a carregar o site apenas se o acesso for feito via HTTPS.
André deve configurar no nginx a inclusão do cabeçalho do HTTP:

Resposta comentada

Gabarito Alternativa E

O cabeçalho HTTP Strict Transport Security (HSTS) é uma medida de segurança que força os navegadores a se conectarem a um site usando apenas HTTPS, protegendo contra ataques de downgrade e cookies não seguros.

  • (A) Incorreta: O cabeçalho Referrer-Policy controla quais informações de referência (URL da página anterior) são enviadas em requisições, não tendo relação com a obrigatoriedade de HTTPS.
  • (B) Incorreta: O cabeçalho X-XSS-Protection é um recurso obsoleto que ativava ou desativava o filtro de XSS (Cross-Site Scripting) embutido no navegador, não relacionado a forçar HTTPS.
  • (C) Incorreta: O cabeçalho X-Frame-Options impede ataques de clickjacking, controlando se uma página pode ser incorporada em um <iframe> ou <frame>, não se referindo à obrigatoriedade de HTTPS.
  • (D) Incorreta: O cabeçalho Content-Security-Policy (CSP) é uma política de segurança abrangente que define fontes confiáveis para diversos tipos de conteúdo, ajudando a mitigar XSS e injeção de dados. Embora possa incluir diretivas relacionadas a HTTPS (como upgrade-insecure-requests), sua função principal não é forçar a conexão inicial do site a ser HTTPS para futuras visitas, mas sim controlar o carregamento de recursos. A armadilha aqui é que CSP pode ter diretivas que envolvem HTTPS, mas não é o cabeçalho dedicado a garantir que o site inteiro seja acessado apenas via HTTPS para futuras conexões, que é a função específica do HSTS.
  • (E) Correta: O cabeçalho Strict-Transport-Security (HSTS) instrui o navegador do cliente a acessar o site apenas via HTTPS por um período especificado, prevenindo ataques de downgrade e garantindo que todas as futuras conexões sejam seguras, exatamente como solicitado na questão.

Fonte: FGV TRF1 2024 Analista Judiciário - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho