Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2024

Segurança da InformaçãoAtaques e ameaças
Código
ce170515
Banca
CESPE / CEBRASPE
Órgão
CNJ
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Área Apoio Especializado - Especialidade: Analista de Sistemas
Com base em CSRF (cross site request forgery), julgue o item subsequente.Por fundamento de CSRF, o uso de cookies é suficiente para garantir que uma aplicação não seja vulnerável à exploração de CSRF.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Cross-Site Request Forgery (CSRF)

Gabarito: ✅ ERRADO. A afirmação de que o uso de cookies é suficiente para garantir que uma aplicação não seja vulnerável à exploração de CSRF está incorreta. O ataque CSRF exatamente se aproveita do envio automático de cookies pelo navegador para forjar requisições em nome de um usuário autenticado. Portanto, cookies sozinhos não são uma proteção; são parte do vetor de ataque.

O conceito de CSRF, conforme descrito em material de estudo, é:

CSRF (Cross Site Scripting Request Forgery): inserir requisições em uma sessão já aberta pelo usuário, explorando a confiança que um site tem do navegador.

Isso mostra que o navegador envia os cookies automaticamente, então a aplicação não pode confiar apenas nos cookies para validar a origem da requisição. Medidas adicionais como tokens CSRF, verificação de cabeçalho Referer/Origin ou o uso de cookies com atributo SameSite são necessárias.

NÃO CAIA NESSA!

A banca tenta fazer o candidato acreditar que cookies são uma proteção suficiente contra CSRF. Na verdade, o ataque explora justamente a presença de cookies de sessão. O erro está em generalizar que cookies fornecem proteção, quando eles são parte do problema.

PEGA ESSA DICA!

Para proteção contra CSRF, utilize tokens anti-CSRF em formulários, verifique o cabeçalho Origin/Referer, e configure cookies com atributo SameSite. Lembre-se: cookies por si só não autenticam a intenção do usuário.

Gabarito: ✅ ERRADO.

Link permanente: /questoes/ce170515