Questão de Segurança da Informação — Ataques a Aplicações Web (XSS, CSRF, SQL Injection etc.) — CESPE / CEBRASPE 2026
Segurança da Informação›Ataques a Aplicações Web (XSS, CSRF, SQL Injection etc.)
Código
ce390646
Banca
CESPE / CEBRASPE
Órgão
INFRA S.A.
Ano
2026
Cargo
Analista ( )
Ataques CSRF (cross-site request forgery) apresentam determinadas características e dependem, para serem efetivos, de detalhes técnicos dos métodos do protocolo HTTP. A respeito desse tipo de ataque, julgue o item a seguir.
No ataque do tipo CSRF, a vítima é enganada e manipulada a enviar uma solicitação maliciosa.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
CSRF (Cross-Site Request Forgery)
✅ CERTO. A afirmação está correta: no ataque CSRF, a vítima é de fato enganada e manipulada a enviar uma solicitação maliciosa, sem que perceba ou consinta com a ação. O atacante explora a confiança que o site alvo deposita no navegador da vítima, forçando o navegador a executar requisições indesejadas em uma aplicação na qual a vítima já está autenticada.
O CSRF (Cross-Site Request Forgery), também conhecido como falsificação de solicitação entre sites, é um tipo de ataque que explora a confiança que um site tem no navegador do usuário. Diferentemente do XSS (Cross-Site Scripting), que explora a confiança que o usuário tem em um site, o CSRF explora a confiança que o site tem no navegador do usuário. O atacante induz a vítima a realizar ações indesejadas em uma aplicação web na qual ela já está autenticada, como transferências bancárias, alteração de senha ou compras, sem que ela perceba ou consinta.
O ataque funciona da seguinte forma: o atacante cria uma página maliciosa ou envia um e-mail com um link ou imagem que, quando acessado, dispara uma requisição HTTP para o site alvo. Como a vítima já está autenticada no site (por exemplo, com um cookie de sessão válido), o navegador envia a requisição com as credenciais da vítima, e o servidor processa a ação como se fosse legítima. A vítima é, portanto, enganada e manipulada a enviar uma solicitação maliciosa, exatamente como afirma o item.
Para que o ataque seja efetivo, o site alvo deve depender de uma identificação do usuário (como cookies de sessão) e executar ações com base nessa confiança, sem exigir que o usuário autorize a ação específica. As requisições HTTP envolvidas devem ter efeitos colaterais, como alteração de dados ou realização de transações. A prevenção envolve o uso de tokens anti-CSRF, que validam requisições legítimas, a implementação de HSTS (HTTP Strict Transport Security) para evitar ataques de downgrade de HTTPS e a limitação do tempo de vida dos cookies de sessão.
A pegadinha que a banca pode explorar é a confusão entre CSRF e XSS. Enquanto o XSS injeta scripts maliciosos no navegador da vítima para roubar informações, o CSRF não busca obter informações, mas sim forçar a vítima a realizar ações indesejadas. O item em questão descreve corretamente a característica central do CSRF: a vítima é enganada e manipulada a enviar uma solicitação maliciosa.
CSRF: Explora confiança do site no navegador; Vítima autenticada (Cookie de sessão válido); Ação indesejada (Transferência, Alteração de senha, Compra); Requisição disparada (Link malicioso, Imagem); Prevenção (Token anti-CSRF, HSTS, Limitar vida do cookie)
Item — ✅ Correto
A afirmação está correta. No ataque CSRF, a vítima é enganada e manipulada a enviar uma solicitação maliciosa. O atacante explora a confiança que o site alvo tem no navegador da vítima, forçando o navegador a executar requisições indesejadas em uma aplicação na qual a vítima já está autenticada. A vítima não percebe que está sendo manipulada, pois a requisição é enviada com suas credenciais legítimas.