Questão nº 69
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 69)
O analista André está reforçando a segurança de um site do TRF1 que é servido pelo nginx. André deve configurar o nginx de forma que as respostas do Hypertext Transfer Protocol (HTTP) incluam o cabeçalho do HTTP que orienta o browser do cliente a carregar o site apenas se o acesso for feito via HTTPS.
André deve configurar no nginx a inclusão do cabeçalho do HTTP:
- AReferrer-Policy;
- BX-XSS-Protection;
- CX-Frame-Options;
- DContent-Security-Policy;
- EStrict-Transport-Security. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
O cabeçalho HTTP Strict Transport Security (HSTS) é uma medida de segurança que força os navegadores a se conectarem a um site usando apenas HTTPS, protegendo contra ataques de downgrade e cookies não seguros.
- (A) Incorreta: O cabeçalho
Referrer-Policycontrola quais informações de referência (URL da página anterior) são enviadas em requisições, não tendo relação com a obrigatoriedade de HTTPS. - (B) Incorreta: O cabeçalho
X-XSS-Protectioné um recurso obsoleto que ativava ou desativava o filtro de XSS (Cross-Site Scripting) embutido no navegador, não relacionado a forçar HTTPS. - (C) Incorreta: O cabeçalho
X-Frame-Optionsimpede ataques de clickjacking, controlando se uma página pode ser incorporada em um<iframe>ou<frame>, não se referindo à obrigatoriedade de HTTPS. - (D) Incorreta: O cabeçalho
Content-Security-Policy(CSP) é uma política de segurança abrangente que define fontes confiáveis para diversos tipos de conteúdo, ajudando a mitigar XSS e injeção de dados. Embora possa incluir diretivas relacionadas a HTTPS (comoupgrade-insecure-requests), sua função principal não é forçar a conexão inicial do site a ser HTTPS para futuras visitas, mas sim controlar o carregamento de recursos. A armadilha aqui é que CSP pode ter diretivas que envolvem HTTPS, mas não é o cabeçalho dedicado a garantir que o site inteiro seja acessado apenas via HTTPS para futuras conexões, que é a função específica do HSTS. - (E) Correta: O cabeçalho
Strict-Transport-Security(HSTS) instrui o navegador do cliente a acessar o site apenas via HTTPS por um período especificado, prevenindo ataques de downgrade e garantindo que todas as futuras conexões sejam seguras, exatamente como solicitado na questão.
Fonte: FGV TRF1 2024 Analista Judiciário - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.