Pular para o conteúdo principal

Questão de Banco de Dados — Segurança — FCC 2018

Banco de DadosSegurança
Código
fc051106
Banca
FCC
Órgão
TRT - 6ª Região (PE)
Ano
2018
Cargo
Analista Judiciário - Tecnologia da Informação
Dentre os vários tipos de ataques de segurança pela rede de computadores, há o ataque conhecido como injeção SQL, que se aproveita das vulnerabilidades da estrutura de acesso às bases de dados. Um dos tipos de injeção SQL é conhecido como Filter Bypassing, que se caracteriza
  1. Apela alteração de palavras de forma a burlar os filtros de entradas.
  2. Bpelo escape de caracteres da assinatura de acesso ao sistema.
  3. Cpela forma indireta de busca de informações na base de dados.
  4. Dpela passagem de parâmetros não filtrados e de forma direta na consulta.
  5. Epela passagem de parâmetro de tipo não validado e filtrado para a consulta.
Revelar gabarito e comentário

GabaritoA — pela alteração de palavras de forma a burlar os filtros de entradas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SQL Injection: Filter Bypassing

Gabarito: letra A. O ataque de injeção SQL do tipo Filter Bypassing caracteriza-se pela manipulação da entrada do usuário para burlar filtros de validação, alterando palavras ou utilizando caracteres especiais que enganam o filtro. Esse é exatamente o conceito descrito na alternativa A: "alteração de palavras de forma a burlar os filtros de entradas". O texto de apoio menciona que a filtragem da entrada (validação da entrada) tenta remover caracteres de escape, mas que atacantes podem usar esses mesmos caracteres para injetar ataques de manipulação — ou seja, para contornar o filtro.

Alternativa A — ✅ Correta ⟵ GABARITO

Descreve com precisão o Filter Bypassing: o atacante modifica a sintaxe da entrada (por exemplo, usando aspas, comentários ou codificação) para que o filtro não reconheça a tentativa de injeção, mas o banco de dados a interprete como parte do comando SQL.

Alternativa B — ❌ Incorreta

Afirma que a técnica é "escape de caracteres da assinatura de acesso ao sistema". Embora o escape de caracteres seja uma ferramenta usada em ataques de injeção (como quebrar aspas), o Filter Bypassing não se restringe a isso nem se caracteriza pela manipulação de uma "assinatura de acesso". O conceito é mais amplo: qualquer alteração que burle o filtro.

Alternativa C — ❌ Incorreta

Menciona "busca indireta de informações na base de dados", que é característica de ataques como blind SQL injection (inferência) ou time-based, não especificamente do Filter Bypassing.

Alternativa D — ❌ Incorreta

Descreve a passagem de parâmetros não filtrados de forma direta. Isso é uma causa da vulnerabilidade, não a definição do ataque Filter Bypassing. A técnica consiste em contornar o filtro existente, não na ausência de filtro.

Alternativa E — ❌ Incorreta

Similar à D, fala em parâmetro não validado e não filtrado. Novamente, isso é a condição que permite a injeção, não a ação de bypass.

NÃO CAIA NESSA!

Na prova, lembre-se: Filter Bypassing = burlar o filtro (alterando a entrada). Não confunda com a ausência de filtro (vulnerabilidade inicial) nem com outros subtipos de injeção SQL como tautology, union-based ou blind.

Link permanente: /questoes/fc051106