Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2026

Segurança da InformaçãoAtaques e ameaças
Código
ce231100
Banca
CESPE / CEBRASPE
Órgão
UDESC
Ano
2026
Nível
Superior
Cargo
Técnico Universitário de Desenvolvimento - Função: Analista de Suporte
Acerca de ameaças e vulnerabilidades em aplicações, da segurança em aplicativos web, da metodologia OWASP e de prevenção e combate a ataques a redes de computadores, julgue o item a seguir.O ataque de cross-site request forgery caracteriza-se pela inserção de código malicioso no navegador da vítima, permitindo ao invasor executar código arbitrário no contexto da aplicação web.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Cross-Site Request Forgery (CSRF)

ERRADO. O ataque descrito não corresponde ao CSRF, mas sim ao Cross-Site Scripting (XSS). No CSRF, o invasor induz o navegador da vítima a enviar requisições não autorizadas para um site onde ela está autenticada, explorando a confiança do site no navegador. Não há inserção de código malicioso no navegador nem execução de código arbitrário.

A banca testa a distinção entre CSRF e XSS. Enquanto o XSS envolve a injeção de scripts que executam no contexto da aplicação, o CSRF é um ataque de "confused deputy" que força o navegador a realizar ações em nome do usuário.

SE LIGUE NESSA!

Conforme a descrição do ataque CSRF, ele "explora a confiança que um site tem no navegador de um usuário" e não envolve inserção de código arbitrário. Já a "execução de código arbitrário no contexto da aplicação web" é típica de XSS.

Portanto, a afirmativa está errada.

Característica

Cross-Site Request Forgery (CSRF)

Cross-Site Scripting (XSS)

Natureza do ataque

Força o navegador a enviar requisições não autorizadas

Insere código malicioso no navegador

Execução de código arbitrário

Não

Sim

Confiança explorada

Do site no navegador do usuário

Do navegador no site

Tipo de ataque

"Confused deputy"

Injeção de scripts

Ataques web
  • 1CSRF
    • Induz requisições não autorizadas
    • Explora confiança do site no navegador
    • Sem inserção de código
  • 2XSS
    • Insere código malicioso
    • Executa no contexto da aplicação
LEVEL · soulevel.com.br

Gabarito: E (Errado)

Link permanente: /questoes/ce231100