Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2026
Segurança da Informação›Ataques e ameaças
Código
ce228177
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
A metodologia OWASP categoriza as falhas mais críticas em aplicações web. Quando uma aplicação permite que um usuário autenticado altere o identificador de um objeto em uma URL para acessar dados de outro usuário sem que haja uma verificação de autorização adequada, ocorre uma vulnerabilidade denominada
Ainsecure design.
Binjection.
Ccryptographic failure.
Dbroken access control.
Esecurity misconfiguration.
Revelar gabarito e comentário▾
GabaritoD — broken access control.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OWASP Top 10 – Broken Access Control
Gabarito: letra D. A vulnerabilidade descrita – alteração do identificador de um objeto na URL para acessar dados de outro usuário sem verificação de autorização – é um exemplo clássico de Insecure Direct Object Reference (IDOR), que se enquadra na categoria Broken Access Control (A01) do OWASP Top 10 2021. O controle de acesso quebrado ocorre quando a aplicação não verifica adequadamente se o usuário tem permissão para acessar um recurso específico.
A banca testa o conhecimento das categorias do OWASP Top 10, especialmente a distinção entre falhas de autorização (controle de acesso) e outras categorias como injeção, falhas criptográficas, design inseguro e configuração incorreta. A descrição do enunciado é típica de IDOR, que é uma subcategoria de Broken Access Control.
OWASP Top 10 2021
1A01: Broken Access Control
IDOR (Insecure Direct Object Reference)
Altera ID na URL
Acessa dados de outro usuário
Sem verificação de autorização
2A02: Cryptographic Failure
Criptografia ausente ou insegura
3A03: Injection
SQL, XSS, comandos
4A04: Insecure Design
Falha estrutural/arquitetural
5A05: Security Misconfiguration
Configuração padrão insegura
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Insecure Design refere-se a falhas estruturais na arquitetura da aplicação, como falta de modelagem de ameaças ou padrões de design inseguros. A alteração de um parâmetro de URL para acessar dados alheios não é um problema de design, mas sim de validação de autorização em tempo de execução.
Alternativa B — ❌ Incorreta
Injection (como SQL Injection, XSS, etc.) ocorre quando dados fornecidos pelo usuário são interpretados como parte de um comando ou consulta. No caso descrito, não há injeção de comandos; apenas manipulação de um identificador de objeto.
Alternativa C — ❌ Incorreta
Cryptographic Failure envolve exposição de dados sensíveis por falta de criptografia ou uso de algoritmos inseguros. A cena narrada não menciona criptografia ou proteção de dados em repouso/trânsito; é uma falha de autorização.
Alternativa D — ✅ Correta ⟵ GABARITO
Broken Access Control é a categoria que abrange falhas onde um usuário pode acessar ou modificar dados de outros usuários sem a devida verificação de permissões. O exemplo do enunciado – alterar o id na URL – é o caso clássico de IDOR, que é um dos tipos mais comuns de quebra de controle de acesso. Conforme o OWASP Top 10 2021, essa categoria ocupa o primeiro lugar e inclui prevenções como restringir acessos por padrão (Zero Trust) e validar permissões corretamente.
Alternativa E — ❌ Incorreta
Security Misconfiguration refere-se a configurações inadequadas de segurança, como servidores com listagem de diretórios habilitada, permissões excessivas, ou uso de configurações padrão. O problema descrito não é de configuração, mas de lógica de autorização.
PEGA ESSA DICA!
Para identificar a categoria correta, foque no tipo de falha: se o problema é acesso não autorizado a dados pela manipulação de parâmetros, a resposta é Broken Access Control. Outras categorias têm características distintas: injeção envolve comandos, falhas criptográficas envolvem exposição de dados por falta de criptografia, design inseguro envolve arquitetura, e configuração incorreta envolve ajustes de ambiente.