Análise Estática de Segurança de Aplicações (SAST)
Gabarito: letra E. As técnicas SAST (Static Application Security Testing) analisam o código-fonte ou código binário da aplicação sem que o software seja executado, ou seja, de forma estática. As demais alternativas descrevem técnicas de teste dinâmico ou de segurança perimetral, que não se enquadram no conceito de SAST.
Alternativa A — ❌ Incorreta
Descreve testes de invasão (pentest) com a aplicação em pleno funcionamento, o que é análise dinâmica (DAST), não estática.
Alternativa B — ❌ Incorreta
Avaliação de segurança física não é uma técnica de análise de vulnerabilidades de software; é segurança patrimonial.
Alternativa C — ❌ Incorreta
Interceptar requisições HTTP para manipular parâmetros é característico de ferramentas como proxies (ex.: Burp Suite), que atuam em tempo real, não estaticamente.
Alternativa D — ❌ Incorreta
Simulação de ataques de negação de serviço (DoS) testa a resiliência da infraestrutura de rede, não analisa o código da aplicação.
Alternativa E — ✅ Correta ⟵ GABARITO
SAST examina o código-fonte ou binário da aplicação sem executá-lo, identificando vulnerabilidades como injeção de SQL, XSS, buffer overflow, etc., antes da execução.
Conceito central: SAST é uma técnica de análise de segurança que ocorre na fase de desenvolvimento, permitindo correção precoce de falhas.
Gabarito: letra E.