Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2024
Segurança da Informação›Ataques e ameaças
Código
ce170515
Banca
CESPE / CEBRASPE
Órgão
CNJ
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Área Apoio Especializado - Especialidade: Analista de Sistemas
Com base em CSRF (cross site request forgery), julgue o item subsequente.Por fundamento de CSRF, o uso de cookies é suficiente para garantir que uma aplicação não seja vulnerável à exploração de CSRF.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Cross-Site Request Forgery (CSRF)
Gabarito: ✅ ERRADO. A afirmação de que o uso de cookies é suficiente para garantir que uma aplicação não seja vulnerável à exploração de CSRF está incorreta. O ataque CSRF exatamente se aproveita do envio automático de cookies pelo navegador para forjar requisições em nome de um usuário autenticado. Portanto, cookies sozinhos não são uma proteção; são parte do vetor de ataque.
O conceito de CSRF, conforme descrito em material de estudo, é:
CSRF (Cross Site Scripting Request Forgery): inserir requisições em uma sessão já aberta pelo usuário, explorando a confiança que um site tem do navegador.
Isso mostra que o navegador envia os cookies automaticamente, então a aplicação não pode confiar apenas nos cookies para validar a origem da requisição. Medidas adicionais como tokens CSRF, verificação de cabeçalho Referer/Origin ou o uso de cookies com atributo SameSite são necessárias.
NÃO CAIA NESSA!
A banca tenta fazer o candidato acreditar que cookies são uma proteção suficiente contra CSRF. Na verdade, o ataque explora justamente a presença de cookies de sessão. O erro está em generalizar que cookies fornecem proteção, quando eles são parte do problema.
PEGA ESSA DICA!
Para proteção contra CSRF, utilize tokens anti-CSRF em formulários, verifique o cabeçalho Origin/Referer, e configure cookies com atributo SameSite. Lembre-se: cookies por si só não autenticam a intenção do usuário.