Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos Básicos em Segurança da Informação — CESPE / CEBRASPE 2025

Segurança da InformaçãoConceitos Básicos em Segurança da Informação
Código
ce215103
Banca
CESPE / CEBRASPE
Órgão
STM
Ano
2025
Nível
Superior
Cargo
Analista Judiciário - Área: Apoio Especializado - Especialidade: Análise de Sistemas
Julgue o seguinte item, relativo a CSRF (cross-site request forgery), testes de invasão e segurança de aplicativos web.
Aplicações web que não implementam corretamente mecanismos de controle de sessão, como expiração de tokens e invalidação de sessões inativas, tornam-se vulneráveis a sequestro de sessão (session hijacking), mesmo que utilizem HTTPS.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Session Hijacking e Controle de Sessão

Gabarito: Certo (C). A afirmação está correta: mesmo com HTTPS, se a aplicação não gerencia adequadamente a expiração e invalidação de tokens de sessão, ela permanece vulnerável a sequestro de sessão (session hijacking). HTTPS protege apenas o canal contra interceptação, mas não impede que um token roubado por outras vias (XSS, engenharia social, vazamento no cliente) seja reutilizado enquanto for válido.

O que a banca testa

A questão cobra a diferença entre segurança de transporte (HTTPS) e segurança da lógica de sessão. É uma armadilha clássica: o aluno pode achar que HTTPS resolve todos os problemas de sessão, mas a realidade é que a proteção deve ser em camadas. O controle de sessão inclui expiração de tokens, invalidação no logout e após inatividade, e renovação de tokens sensíveis.

Análise detalhada

HTTPS impede que um atacante capture o token durante a transmissão (ataque man-in-the-middle). No entanto, o token pode ser obtido por outros meios:

  • Cross-site scripting (XSS): código malicioso injetado na página lê o cookie de sessão.

  • Session fixation: o atacante força o usuário a usar um token conhecido.

  • Vazamento no cliente: token armazenado em local inseguro (ex.: localStorage sem proteção).

Se a sessão não expira nem invalida, o token roubado permite acesso persistente. Por isso, mesmo com HTTPS, é indispensável implementar:

  • Tempo de expiração (curto para sessões sensíveis).

  • Invalidação no logout e após inatividade.

  • Rotação de tokens (regenerar token em ações críticas).

A afirmação do enunciado reflete exatamente essa necessidade. Portanto, está Certa.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

CERTO

Link permanente: /questoes/ce215103