Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2026

Segurança da InformaçãoAtaques e ameaças
Código
ce231098
Banca
CESPE / CEBRASPE
Órgão
UDESC
Ano
2026
Nível
Superior
Cargo
Técnico Universitário de Desenvolvimento - Função: Analista de Suporte
Acerca de ameaças e vulnerabilidades em aplicações, da segurança em aplicativos web, da metodologia OWASP e de prevenção e combate a ataques a redes de computadores, julgue o item a seguir.Em aplicações web que utilizem prepared statements para compor consultas SQL, um ataque de injeção de SQL pode ser bem-sucedido quando os dados fornecidos pelo usuário são vinculados como parâmetros da instrução.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança em Aplicações Web – SQL Injection e Prepared Statements

❌ ERRADO. A afirmação de que um ataque de injeção de SQL pode ser bem-sucedido em aplicações que utilizam prepared statements com vinculação de parâmetros é falsa. Na verdade, o uso de prepared statements (ou consultas parametrizadas) é a principal técnica de defesa contra SQL Injection, pois separa claramente os dados fornecidos pelo usuário do código SQL executado. Quando os dados são vinculados como parâmetros, eles são tratados como valores literais, não como parte da instrução SQL, impedindo que caracteres maliciosos alterem a estrutura da consulta.

A metodologia OWASP (Open Web Application Security Project) classifica a injeção de SQL como uma das vulnerabilidades mais críticas e recomenda expressamente o uso de prepared statements com binding de parâmetros como a forma mais eficaz de prevenção. Portanto, se a aplicação implementa corretamente essa técnica, o ataque de SQL Injection não será bem-sucedido.

PEGA ESSA DICA!

Em provas, sempre associe prepared statements e parâmetros vinculados à defesa contra injeção de SQL. O erro comum é achar que a simples existência de uma consulta SQL já é vulnerável, mas a parametrização garante a segurança.

Link permanente: /questoes/ce231098