Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques a Aplicações Web (XSS, CSRF, SQL Injection etc.) — CESPE / CEBRASPE 2026

Segurança da InformaçãoAtaques a Aplicações Web (XSS, CSRF, SQL Injection etc.)
Código
ce390645
Banca
CESPE / CEBRASPE
Órgão
INFRA S.A.
Ano
2026
Cargo
Analista ( )

Ataques CSRF (cross-site request forgery) apresentam determinadas características e dependem, para serem efetivos, de detalhes técnicos dos métodos do protocolo HTTP. A respeito desse tipo de ataque, julgue o item a seguir.

 

Com o protocolo HTTP, tanto o método GET quanto o método POST podem ser utilizados em ataques CSRF.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CSRF e os métodos HTTP

✅ CERTO. O ataque CSRF (cross-site request forgery) pode ser realizado tanto por requisições HTTP do tipo GET quanto do tipo POST, pois o que importa é que a requisição forjada produza um efeito colateral no servidor, explorando a sessão já autenticada da vítima. A afirmação está correta porque não há restrição de método no protocolo HTTP para a execução do ataque. O CSRF é um ataque que explora a confiança que um site deposita no navegador do usuário. Quando a vítima está autenticada em um site (por exemplo, um banco), o navegador armazena um cookie de sessão. O atacante, então, induz a vítima a acessar uma página maliciosa que dispara requisições automáticas para o site alvo, utilizando o cookie de sessão da vítima sem que ela perceba. O objetivo é fazer com que o servidor execute ações indesejadas, como transferências bancárias, alteração de senha ou compras, como se fossem legítimas. A característica central do CSRF é que ele não busca roubar dados diretamente, mas sim forçar a vítima a realizar ações em um sistema no qual ela já está autenticada. Isso é diferente do XSS, que injeta scripts maliciosos no navegador para capturar informações. No CSRF, o atacante não precisa ver a resposta do servidor; ele apenas precisa que a requisição seja processada. Quanto aos métodos HTTP, tanto o GET quanto o POST podem ser usados em ataques CSRF. O método GET é frequentemente explorado porque é mais simples de ser disparado, por exemplo, através de uma tag ` ou de um link. Já o método POST, embora exija a submissão de um formulário, também pode ser forjado por meio de JavaScript ou de formulários ocultos. A escolha do método depende do que a aplicação alvo aceita para a ação desejada. A banca explora aqui a ideia de que o POST seria mais seguro, mas isso não é verdade no contexto do CSRF: a proteção eficaz vem de tokens anti-CSRF, não do método HTTP. A prevenção do CSRF envolve, principalmente, o uso de tokens anti-CSRF, que são valores aleatórios inseridos em formulários e validados pelo servidor, garantindo que a requisição foi iniciada pelo usuário. Outras medidas incluem verificar o cabeçalho Referer, limitar o tempo de vida dos cookies de sessão e utilizar o atributo SameSite` nos cookies.

NÃO CAIA NESSA!

A banca tenta confundir o candidato ao sugerir que o método POST seria imune ao CSRF, quando na verdade ambos os métodos podem ser explorados. A segurança não está no método HTTP, mas em mecanismos como tokens anti-CSRF.

Gabarito: ✅ CERTO.

Link permanente: /questoes/ce390645