Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2026
- Código
- ce231100
- Banca
- CESPE / CEBRASPE
- Órgão
- UDESC
- Ano
- 2026
- Nível
- Superior
- Cargo
- Técnico Universitário de Desenvolvimento - Função: Analista de Suporte
- CCerto
- EErrado
GabaritoE — Errado
✅ ERRADO. O ataque descrito não corresponde ao CSRF, mas sim ao Cross-Site Scripting (XSS). No CSRF, o invasor induz o navegador da vítima a enviar requisições não autorizadas para um site onde ela está autenticada, explorando a confiança do site no navegador. Não há inserção de código malicioso no navegador nem execução de código arbitrário.
A banca testa a distinção entre CSRF e XSS. Enquanto o XSS envolve a injeção de scripts que executam no contexto da aplicação, o CSRF é um ataque de "confused deputy" que força o navegador a realizar ações em nome do usuário.
Conforme a descrição do ataque CSRF, ele "explora a confiança que um site tem no navegador de um usuário" e não envolve inserção de código arbitrário. Já a "execução de código arbitrário no contexto da aplicação web" é típica de XSS.
Portanto, a afirmativa está errada.
Característica | Cross-Site Request Forgery (CSRF) | Cross-Site Scripting (XSS) |
|---|---|---|
Natureza do ataque | Força o navegador a enviar requisições não autorizadas | Insere código malicioso no navegador |
Execução de código arbitrário | Não | Sim |
Confiança explorada | Do site no navegador do usuário | Do navegador no site |
Tipo de ataque | "Confused deputy" | Injeção de scripts |
Gabarito: E (Errado)
Link permanente: /questoes/ce231100