Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques a Aplicações Web (XSS, CSRF, SQL Injection etc.) — CESPE / CEBRASPE 2026

Segurança da InformaçãoAtaques a Aplicações Web (XSS, CSRF, SQL Injection etc.)
Código
ce390768
Banca
CESPE / CEBRASPE
Órgão
TCE RN
Ano
2026
Cargo
Ana Adm ( )

No que concerne a ameaças em aplicações web, julgue o item subsecutivo.

 

Ataques do tipo CSRF (cross-site request forgery) utilizam sessão já autenticada de um usuário para induzir o navegador a enviar requisições não intencionais para uma aplicação.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CSRF (Cross-Site Request Forgery)

✅ CERTO. A afirmação está correta: o ataque CSRF explora a sessão já autenticada do usuário para induzir o navegador a enviar requisições não intencionais à aplicação, aproveitando a confiança que o site deposita no navegador da vítima. Essa é a definição clássica do ataque, conforme o OWASP e a literatura de segurança web.

O CSRF (Cross-Site Request Forgery), também chamado de falsificação de solicitação entre sites, é um tipo de ataque que força o usuário autenticado a executar ações indesejadas em uma aplicação web. O atacante não precisa roubar a sessão ou as credenciais; ele se aproveita do fato de que o navegador da vítima já possui cookies de autenticação válidos para o site alvo. Ao induzir o navegador a fazer uma requisição (por exemplo, através de uma imagem, formulário oculto ou script), o atacante faz com que a ação seja executada como se fosse do próprio usuário.

A diferença fundamental entre CSRF e XSS (Cross-Site Scripting) é a confiança explorada: enquanto o XSS explora a confiança que o usuário tem no site, o CSRF explora a confiança que o site tem no navegador do usuário. No XSS, o atacante injeta scripts que são executados no navegador da vítima; no CSRF, o atacante engana o navegador para que ele envie requisições legítimas (mas não intencionais) ao servidor.

Um exemplo clássico: um usuário está logado em seu banco online. O atacante envia um e-mail com uma imagem que, ao ser carregada, dispara uma requisição para o site do banco, transferindo dinheiro para a conta do atacante. Como o navegador já possui o cookie de sessão, a requisição é aceita como legítima, sem que o usuário perceba.

A prevenção do CSRF envolve o uso de tokens anti-CSRF (que validam que a requisição foi originada pelo próprio usuário), a verificação do cabeçalho Origin/Referer, e a limitação do tempo de vida dos cookies de sessão. Essas medidas garantem que requisições não intencionais sejam rejeitadas.

A banca explora a confusão entre CSRF e XSS, mas a definição apresentada no item é precisa e corresponde exatamente ao mecanismo do CSRF. Portanto, o item está CERTO.

1Explora
Sessão já autenticada
Confiança do site no navegador
2Mecanismo
Induz navegador a enviar requisição
Ação executada como se fosse do usuário
3Diferença do XSS
XSS: confiança do usuário no site
CSRF: confiança do site no navegador
4Prevenção
Token anti-CSRF
Verificação Origin/Referer
Limitar vida do cookie
CSRF (Cross-Site Request Forgery)
LEVELsoulevel.com.br
CSRF (Cross-Site Request Forgery): Explora (Sessão já autenticada, Confiança do site no navegador); Mecanismo (Induz navegador a enviar requisição, Ação executada como se fosse do usuário); Diferença do XSS (XSS: confiança do usuário no site, CSRF: confiança do site no navegador); Prevenção (Token anti-CSRF, Verificação Origin/Referer, Limitar vida do cookie)

Item — ✅ Correto ⟵ GABARITO

A afirmação descreve com precisão o funcionamento do CSRF: utiliza a sessão já autenticada do usuário (os cookies de autenticação) para induzir o navegador a enviar requisições não intencionais para a aplicação. Isso é exatamente o que o ataque faz — ele não precisa de credenciais, apenas da sessão ativa. A definição está alinhada com o OWASP e com a literatura de segurança, que descrevem o CSRF como um ataque que força a vítima a executar ações indesejadas em aplicações nas quais está autenticada.

Gabarito: C (Certo).

Link permanente: /questoes/ce390768