Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2026

Segurança da InformaçãoAtaques e ameaças
Código
ce228177
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
A metodologia OWASP categoriza as falhas mais críticas em aplicações web. Quando uma aplicação permite que um usuário autenticado altere o identificador de um objeto em uma URL para acessar dados de outro usuário sem que haja uma verificação de autorização adequada, ocorre uma vulnerabilidade denominada
  1. Ainsecure design.
  2. Binjection.
  3. Ccryptographic failure.
  4. Dbroken access control.
  5. Esecurity misconfiguration.
Revelar gabarito e comentário

GabaritoD — broken access control.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP Top 10 – Broken Access Control

Gabarito: letra D. A vulnerabilidade descrita – alteração do identificador de um objeto na URL para acessar dados de outro usuário sem verificação de autorização – é um exemplo clássico de Insecure Direct Object Reference (IDOR), que se enquadra na categoria Broken Access Control (A01) do OWASP Top 10 2021. O controle de acesso quebrado ocorre quando a aplicação não verifica adequadamente se o usuário tem permissão para acessar um recurso específico.

A banca testa o conhecimento das categorias do OWASP Top 10, especialmente a distinção entre falhas de autorização (controle de acesso) e outras categorias como injeção, falhas criptográficas, design inseguro e configuração incorreta. A descrição do enunciado é típica de IDOR, que é uma subcategoria de Broken Access Control.

OWASP Top 10 2021
  • 1A01: Broken Access Control
    • IDOR (Insecure Direct Object Reference)
      • Altera ID na URL
      • Acessa dados de outro usuário
      • Sem verificação de autorização
  • 2A02: Cryptographic Failure
    • Criptografia ausente ou insegura
  • 3A03: Injection
    • SQL, XSS, comandos
  • 4A04: Insecure Design
    • Falha estrutural/arquitetural
  • 5A05: Security Misconfiguration
    • Configuração padrão insegura
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Insecure Design refere-se a falhas estruturais na arquitetura da aplicação, como falta de modelagem de ameaças ou padrões de design inseguros. A alteração de um parâmetro de URL para acessar dados alheios não é um problema de design, mas sim de validação de autorização em tempo de execução.

Alternativa B — ❌ Incorreta

Injection (como SQL Injection, XSS, etc.) ocorre quando dados fornecidos pelo usuário são interpretados como parte de um comando ou consulta. No caso descrito, não há injeção de comandos; apenas manipulação de um identificador de objeto.

Alternativa C — ❌ Incorreta

Cryptographic Failure envolve exposição de dados sensíveis por falta de criptografia ou uso de algoritmos inseguros. A cena narrada não menciona criptografia ou proteção de dados em repouso/trânsito; é uma falha de autorização.

Alternativa D — ✅ Correta ⟵ GABARITO

Broken Access Control é a categoria que abrange falhas onde um usuário pode acessar ou modificar dados de outros usuários sem a devida verificação de permissões. O exemplo do enunciado – alterar o id na URL – é o caso clássico de IDOR, que é um dos tipos mais comuns de quebra de controle de acesso. Conforme o OWASP Top 10 2021, essa categoria ocupa o primeiro lugar e inclui prevenções como restringir acessos por padrão (Zero Trust) e validar permissões corretamente.

Alternativa E — ❌ Incorreta

Security Misconfiguration refere-se a configurações inadequadas de segurança, como servidores com listagem de diretórios habilitada, permissões excessivas, ou uso de configurações padrão. O problema descrito não é de configuração, mas de lógica de autorização.

PEGA ESSA DICA!

Para identificar a categoria correta, foque no tipo de falha: se o problema é acesso não autorizado a dados pela manipulação de parâmetros, a resposta é Broken Access Control. Outras categorias têm características distintas: injeção envolve comandos, falhas criptográficas envolvem exposição de dados por falta de criptografia, design inseguro envolve arquitetura, e configuração incorreta envolve ajustes de ambiente.

Gabarito: letra D.

Link permanente: /questoes/ce228177