Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce229779
Banca
CESPE / CEBRASPE
Órgão
TCU
Ano
2026
Nível
Superior
Cargo
Auditor Federal de Controle Externo - Área de Controle Externo/ Orientação: Auditoria de Tecnologia da Informação
A respeito de controles e testes de segurança para aplicações web, múltiplos fatores de autenticação e soluções para segurança da informação, julgue o item subsequente.A validação de segurança realizada no cliente é suficiente para eliminar os riscos de injeção em aplicações web baseadas em APIs REST, desde que o tráfego esteja protegido por TLS.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança em APIs REST — Validação no cliente

ERRADO. A afirmativa está incorreta. A validação de segurança realizada no cliente (navegador/interface) não é suficiente para eliminar riscos de injeção em APIs REST, mesmo com TLS. A validação no cliente pode ser facilmente contornada por um atacante que intercepte ou modifique as requisições, pois o código executado no cliente é público e manipulável. O TLS protege os dados em trânsito, mas não impede que um ataque de injeção seja enviado a partir de um cliente malicioso ou de uma ferramenta automatizada. A segurança contra injeções exige validação rigorosa no lado do servidor, com tratamento de entrada, uso de parâmetros preparados (prepared statements) e sanitização. O OWASP Top 10 classifica a injeção como um dos riscos mais críticos, e a mitigação nunca deve depender exclusivamente de controles client-side. Portanto, a afirmação é falsa.

NÃO CAIA NESSA!

A banca tenta fazer o candidato acreditar que validação no cliente + TLS é uma "combinação suficiente", ignorando que a validação server-side é indispensável e que o TLS não protege a lógica de aplicação. Lembre-se: atacantes podem ignorar a interface e enviar payloads maliciosos diretamente ao servidor.

Gabarito: Errado (E).

Link permanente: /questoes/ce229779