Pular para o conteúdo principal

Questão de Segurança da Informação — OWASP — CESPE / CEBRASPE 2026

Segurança da InformaçãoOWASP
Código
ce390769
Banca
CESPE / CEBRASPE
Órgão
TCE RN
Ano
2026
Cargo
Ana Adm ( )

No que concerne a ameaças em aplicações web, julgue o item subsecutivo.

 

O OWASP Top 10 consiste em uma norma obrigatória que define requisitos mínimos de segurança para o desenvolvimento de aplicações web.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP Top 10: natureza do documento

❌ ERRADO. O OWASP Top 10 não é uma norma obrigatória — é um documento de conscientização (awareness) que lista as vulnerabilidades mais críticas em aplicações web, servindo como referência e ponto de partida, mas sem força normativa ou caráter de requisito mínimo obrigatório. A banca explora exatamente essa confusão entre "referência/guia" e "norma obrigatória".

O OWASP (Open Worldwide Application Security Project) é uma fundação sem fins lucrativos que mantém projetos de código aberto voltados à segurança de software. O Top 10 é uma de suas publicações mais conhecidas: uma listagem atualizada periodicamente que relaciona os riscos de segurança mais críticos, comuns e perigosos no desenvolvimento de aplicações web. Ele representa um amplo consenso da comunidade sobre quais são as falhas mais relevantes, mas não é uma norma, não é uma certificação e não é um checklist completo — é um guia de conscientização para desenvolvedores, arquitetos, gestores e organizações.

A confusão que a banca explora é tratar o OWASP Top 10 como se fosse um padrão normativo obrigatório, quando na verdade ele é uma recomendação de boas práticas. As empresas podem adotá-lo como referência mínima, mas isso é uma decisão voluntária — não há obrigação legal ou normativa. Normas obrigatórias, no contexto de segurança da informação, seriam, por exemplo, as normas da ABNT NBR ISO/IEC 27001 (que estabelecem requisitos para um sistema de gestão de segurança da informação) ou regulamentações específicas de cada país. O OWASP Top 10, por sua natureza, é um documento de orientação, não de imposição.

Na prática, o OWASP Top 10 funciona assim: ele identifica categorias de riscos (como Quebra de Controle de Acesso, Injeção, Falhas Criptográficas, etc.) e oferece orientações de prevenção e mitigação. Ele não lista ferramentas ou ataques específicos, mas sim categorias de riscos recorrentes observadas em aplicações reais. O objetivo é educar e conscientizar, fornecendo um ponto de partida para que as organizações melhorem a segurança de suas aplicações — mas a implementação efetiva depende de cada organização, que pode adotar o documento como referência ou não.

A pegadinha desta questão está na palavra "obrigatória". O candidato que conhece o OWASP Top 10 como referência pode ser induzido a marcar "Certo" ao ler "requisitos mínimos de segurança", mas o termo "norma obrigatória" é o que torna a afirmação incorreta. O OWASP Top 10 é um guia de conscientização, não uma norma com força de lei ou regulamento.

NÃO CAIA NESSA!

A banca troca a natureza do documento: apresenta o OWASP Top 10 como "norma obrigatória" quando ele é, na verdade, um documento de conscientização e referência. O termo "requisitos mínimos" pode parecer plausível, mas a palavra "obrigatória" é o que invalida a afirmação. Fique atento: OWASP Top 10 = guia/referência, nunca norma obrigatória.

OWASP Top 10
  • 1Natureza
    • Documento de conscientização
    • Referência / guia de boas práticas
    • Não é norma obrigatória
    • Não é certificação
  • 2Conteúdo
    • Categorias de riscos recorrentes
    • Orientações de prevenção e mitigação
  • 3Adoção
    • Voluntária pela organização
    • Ponto de partida para melhorias
LEVEL · soulevel.com.br

Alternativa E — ✅ Correta (gabarito)

A afirmação está errada porque o OWASP Top 10 não é uma norma obrigatória. Ele é um documento de conscientização (awareness) que lista as vulnerabilidades mais críticas em aplicações web, servindo como referência e ponto de partida para melhorias de segurança. Não possui força normativa, não é uma certificação e não define requisitos mínimos obrigatórios — é um guia de boas práticas que as organizações podem adotar voluntariamente.

Gabarito: letra E (Errado).

Link permanente: /questoes/ce390769