Pular para o conteúdo principal

Questão de Banco de Dados — Segurança — FCC 2015

Banco de DadosSegurança
Código
fc024127
Banca
FCC
Órgão
TRE-RR
Ano
2015
Nível
Médio
Cargo
Técnico Judiciário - Operação de Computadores
Considere o texto abaixo.A melhor forma para descobrir se uma aplicação está vulnerável a este tipo de ataque é verificar se todos os usos dos interpretadores separam claramente os dados não confiáveis do comando ou consulta. Para chamadas em linguagem estruturada de consulta, isso significa utilizar variáveis de ligação em todas as instruções preparadas e procedimentos armazenados, e evitar consultas dinâmicas.O tipo de ataque citado no texto é conhecido como
  1. AKey Logging.
  2. BBuffer overflow.
  3. CSQL Injection.
  4. DCross-Site Scripting (XSS).
  5. ECross-Site Request Forgery (CSRF).
Revelar gabarito e comentário

GabaritoC — SQL Injection.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança de Banco de Dados: SQL Injection

Gabarito: letra C. O texto descreve a necessidade de separar dados não confiáveis do comando ou consulta, utilizando variáveis de ligação (prepared statements) em instruções SQL e evitando consultas dinâmicas — exatamente a definição de SQL Injection, um ataque que insere código SQL malicioso na entrada do usuário.

A questão é direta e testa o conhecimento sobre ataques comuns a bancos de dados. O trecho menciona "interpretadores" e "linguagem estruturada de consulta" (SQL), além de "variáveis de ligação" em instruções preparadas, que são técnicas de defesa contra SQL Injection. As demais alternativas referem-se a outros tipos de ataque.

Alternativa A — ❌ Incorreta

Key Logging é a captura de teclas digitadas pelo usuário, geralmente por software malicioso, não relacionado a consultas SQL.

Alternativa B — ❌ Incorreta

Buffer overflow é uma vulnerabilidade de memória que permite sobrescrever áreas adjacentes, explorada para execução de código arbitrário, não especificamente em consultas SQL.

Alternativa C — ✅ Correta ⟵ GABARITO

SQL Injection consiste em injetar comandos SQL maliciosos na entrada do usuário, explorando a falta de validação ou uso de consultas dinâmicas. O texto recomenda exatamente a prevenção: usar variáveis de ligação (prepared statements) e evitar dinamicidade.

Alternativa D — ❌ Incorreta

Cross-Site Scripting (XSS) é uma injeção de scripts do lado do cliente (geralmente JavaScript) em páginas web, afetando navegadores, não bancos de dados SQL diretamente.

Alternativa E — ❌ Incorreta

Cross-Site Request Forgery (CSRF) força o usuário autenticado a executar ações indesejadas, sem injeção de comandos no banco de dados.

Gabarito: letra C.

Link permanente: /questoes/fc024127