Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2026
- Código
- ce231098
- Banca
- CESPE / CEBRASPE
- Órgão
- UDESC
- Ano
- 2026
- Nível
- Superior
- Cargo
- Técnico Universitário de Desenvolvimento - Função: Analista de Suporte
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação de que um ataque de injeção de SQL pode ser bem-sucedido em aplicações que utilizam prepared statements com vinculação de parâmetros é falsa. Na verdade, o uso de prepared statements (ou consultas parametrizadas) é a principal técnica de defesa contra SQL Injection, pois separa claramente os dados fornecidos pelo usuário do código SQL executado. Quando os dados são vinculados como parâmetros, eles são tratados como valores literais, não como parte da instrução SQL, impedindo que caracteres maliciosos alterem a estrutura da consulta.
A metodologia OWASP (Open Web Application Security Project) classifica a injeção de SQL como uma das vulnerabilidades mais críticas e recomenda expressamente o uso de prepared statements com binding de parâmetros como a forma mais eficaz de prevenção. Portanto, se a aplicação implementa corretamente essa técnica, o ataque de SQL Injection não será bem-sucedido.
Em provas, sempre associe prepared statements e parâmetros vinculados à defesa contra injeção de SQL. O erro comum é achar que a simples existência de uma consulta SQL já é vulnerável, mas a parametrização garante a segurança.
Link permanente: /questoes/ce231098