Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques a Aplicações Web (XSS, CSRF, SQL Injection etc.) — CESPE / CEBRASPE 2026

Segurança da InformaçãoAtaques a Aplicações Web (XSS, CSRF, SQL Injection etc.)
Código
ce390646
Banca
CESPE / CEBRASPE
Órgão
INFRA S.A.
Ano
2026
Cargo
Analista ( )

Ataques CSRF (cross-site request forgery) apresentam determinadas características e dependem, para serem efetivos, de detalhes técnicos dos métodos do protocolo HTTP. A respeito desse tipo de ataque, julgue o item a seguir.

 

No ataque do tipo CSRF, a vítima é enganada e manipulada a enviar uma solicitação maliciosa.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CSRF (Cross-Site Request Forgery)

✅ CERTO. A afirmação está correta: no ataque CSRF, a vítima é de fato enganada e manipulada a enviar uma solicitação maliciosa, sem que perceba ou consinta com a ação. O atacante explora a confiança que o site alvo deposita no navegador da vítima, forçando o navegador a executar requisições indesejadas em uma aplicação na qual a vítima já está autenticada.

O CSRF (Cross-Site Request Forgery), também conhecido como falsificação de solicitação entre sites, é um tipo de ataque que explora a confiança que um site tem no navegador do usuário. Diferentemente do XSS (Cross-Site Scripting), que explora a confiança que o usuário tem em um site, o CSRF explora a confiança que o site tem no navegador do usuário. O atacante induz a vítima a realizar ações indesejadas em uma aplicação web na qual ela já está autenticada, como transferências bancárias, alteração de senha ou compras, sem que ela perceba ou consinta.

O ataque funciona da seguinte forma: o atacante cria uma página maliciosa ou envia um e-mail com um link ou imagem que, quando acessado, dispara uma requisição HTTP para o site alvo. Como a vítima já está autenticada no site (por exemplo, com um cookie de sessão válido), o navegador envia a requisição com as credenciais da vítima, e o servidor processa a ação como se fosse legítima. A vítima é, portanto, enganada e manipulada a enviar uma solicitação maliciosa, exatamente como afirma o item.

Para que o ataque seja efetivo, o site alvo deve depender de uma identificação do usuário (como cookies de sessão) e executar ações com base nessa confiança, sem exigir que o usuário autorize a ação específica. As requisições HTTP envolvidas devem ter efeitos colaterais, como alteração de dados ou realização de transações. A prevenção envolve o uso de tokens anti-CSRF, que validam requisições legítimas, a implementação de HSTS (HTTP Strict Transport Security) para evitar ataques de downgrade de HTTPS e a limitação do tempo de vida dos cookies de sessão.

A pegadinha que a banca pode explorar é a confusão entre CSRF e XSS. Enquanto o XSS injeta scripts maliciosos no navegador da vítima para roubar informações, o CSRF não busca obter informações, mas sim forçar a vítima a realizar ações indesejadas. O item em questão descreve corretamente a característica central do CSRF: a vítima é enganada e manipulada a enviar uma solicitação maliciosa.

1Explora confiança do site no navegador
2Vítima autenticada
Cookie de sessão válido
3Ação indesejada
Transferência
Alteração de senha
Compra
4Requisição disparada
Link malicioso
Imagem
5Prevenção
Token anti-CSRF
HSTS
Limitar vida do cookie
CSRF
LEVELsoulevel.com.br
CSRF: Explora confiança do site no navegador; Vítima autenticada (Cookie de sessão válido); Ação indesejada (Transferência, Alteração de senha, Compra); Requisição disparada (Link malicioso, Imagem); Prevenção (Token anti-CSRF, HSTS, Limitar vida do cookie)

Item — ✅ Correto

A afirmação está correta. No ataque CSRF, a vítima é enganada e manipulada a enviar uma solicitação maliciosa. O atacante explora a confiança que o site alvo tem no navegador da vítima, forçando o navegador a executar requisições indesejadas em uma aplicação na qual a vítima já está autenticada. A vítima não percebe que está sendo manipulada, pois a requisição é enviada com suas credenciais legítimas.

Gabarito: letra C — o item está CERTO.

Link permanente: /questoes/ce390646