Pular para o conteúdo principal

Questão de Banco de Dados — SQL — CESPE / CEBRASPE 2025

Banco de DadosSQL
Código
ce220586
Banca
CESPE / CEBRASPE
Órgão
TRF - 6ª REGIÃO
Ano
2025
Nível
Médio
Cargo
Técnico Judiciário – Área: Apoio Especializado – Especialidade: Desenvolvimento de Sistemas de Informação
Acerca de prevenção e combate a ataques a redes de computadores, criptografia e certificação digital, julgue o item seguinte.Um aplicativo que armazene dados sensíveis criptografados em um banco de dados usando criptografia automática garante que esses dados, quando recuperados, estejam isentos de serem indevidamente capturados, mesmo que haja uma falha de injeção de SQL.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança de Banco de Dados – Criptografia e Injeção de SQL

Gabarito: Errado (E). A afirmação é falsa porque a criptografia automática dos dados armazenados não impede que, em caso de falha de injeção de SQL, o atacante recupere esses dados — seja diretamente, ao extrair os dados criptografados do banco, seja indiretamente, ao explorar a própria aplicação que descriptografa as informações ao exibi-las.

A injeção de SQL é uma técnica que permite ao atacante manipular consultas SQL para contornar autenticação, obter acesso não autorizado e executar comandos arbitrários no banco de dados (conforme descrito no material de apoio). Mesmo que os dados estejam criptografados em repouso, o atacante pode:

  • Executar consultas SQL maliciosas que retornem os dados criptografados, levando-os para fora do ambiente seguro.

  • Aproveitar-se de que a aplicação, ao recuperar os dados, geralmente os descriptografa automaticamente para uso legítimo — e a falha de SQL injection pode forçar a execução de comandos que exponham esses dados já decifrados.

Portanto, a criptografia por si só não garante a isenção de captura indevida na presença de SQL injection. A proteção efetiva exige práticas como uso de comandos parametrizados (prepared statements), validação rigorosa de entradas e controle de acesso ao banco.

Análise das alternativas

Alternativa C — ❌ Incorreta (Certo)

A alternativa sugere que a criptografia automática torna os dados imunes a captura mesmo com falha de SQL injection. Isso é errado, pois a injeção de SQL pode contornar a aplicação e acessar diretamente o banco, obtendo tanto dados criptografados quanto — se a descriptografia ocorrer na camada da aplicação — dados já decifrados.

Alternativa E — ✅ Correta (Errado) ⟵ GABARITO

A afirmação é falsa pelos motivos expostos: a criptografia automática não elimina os riscos inerentes à injeção de SQL. O gabarito oficial (E) está alinhado com o entendimento técnico de que segurança em banco de dados exige defesa em profundidade, e não apenas criptografia.

PEGA ESSA DICA!

Em questões de segurança de banco de dados, lembre-se: criptografia protege dados em repouso (armazenados) ou em trânsito, mas não substitui controles de acesso, validação de entrada e uso de consultas parametrizadas. A injeção de SQL é uma vulnerabilidade de código, não de armazenamento.

Link permanente: /questoes/ce220586