Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2024
- Código
- ce188887
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-AC
- Ano
- 2024
- Nível
- Médio
- Cargo
- Técnico de Controle Externo - Área: Técnico em Informática
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. O ataque XSS (cross-site scripting) tem como alvo direto o navegador do usuário, e não o aplicativo web em si. A afirmação do enunciado está correta.
O XSS explora uma vulnerabilidade na aplicação web para injetar scripts maliciosos que são executados no navegador da vítima. Embora o código malicioso seja entregue pelo servidor (via parâmetros, comentários, etc.), o alvo final é o usuário que acessa a página comprometida. O objetivo pode ser roubar cookies, session tokens, redirecionar para sites falsos ou modificar o conteúdo visualizado.
Conforme documentação do OWASP (citada no tópico sobre segurança em ambientes serverless), os ataques XSS têm como alvo os navegadores, e a execução ocorre no lado cliente. Diferentemente de ataques como SQL Injection ou Command Injection, que visam diretamente o servidor, o XSS age no cliente.
Lembre-se: XSS é um ataque ao cliente (navegador), não ao servidor. A injeção ocorre no aplicativo, mas o alvo direto é o usuário. Para ataques ao servidor, pense em SQL Injection, Command Injection, etc. Essa distinção é frequentemente cobrada em concursos.
✅ CERTO.
Link permanente: /questoes/ce188887