Pular para o conteúdo principal

Questão de Segurança da Informação — OWASP — FCC 2026

Segurança da InformaçãoOWASP
Código
fc141885
Banca
FCC
Órgão
SEFAZ SP
Ano
2026
Cargo
AFRE ( )

Um órgão fazendário federal mantém uma API para que empresas consultem pendências tributárias. A equipe de segurança identificou que o backend reutiliza o mesmo token de acesso OAuth2 por até 24 horas, sem rotação, com permissões amplas e sem validação de escopo em relação ao que o cliente solicitou. Um atacante que obtenha esse token consegue consultar dados de múltiplos contribuintes. Nesse cenário, considerando o OWASP Top 10:2021, a ação que corrige diretamente as falhas de controle de acesso e de sessão descritas é

  1. Aimplementar assinatura digital do payload JSON (JWS) em todas as respostas da API de consulta tributária.
  2. Breduzir o tempo de vida dos tokens, implementar rotação periódica e validar rigorosamente os escopos permitidos para cada cliente.
  3. Cexigir TLS 1.3 em todas as conexões com a API para garantir criptografia ponta a ponta.
  4. Daplicar compressão dos payloads para minimizar o volume de dados sensíveis trafegando na API e reduzir o tempo de vida do token pela metade.
  5. Eincluir um CAPTCHA na interface de envio de consultas para dificultar o abuso automatizado da API e aumentar a segurança.
Revelar gabarito e comentário

GabaritoB — reduzir o tempo de vida dos tokens, implementar rotação periódica e validar rigorosamente os escopos permitidos para cada cliente.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP Top 10:2021 — Quebra de Controle de Acesso e Falhas de Autenticação em APIs

Gabarito: letra B. O cenário descreve duas falhas clássicas do OWASP Top 10:2021: A01 — Quebra de Controle de Acesso (permissões amplas e ausência de validação de escopo) e A07 — Falhas de Identificação e Autenticação (token com vida longa e sem rotação). A alternativa B ataca diretamente ambas: reduz o tempo de vida do token (mitiga A07), implementa rotação periódica (mitiga A07) e valida rigorosamente os escopos (mitiga A01).

O OWASP Top 10 é um documento de conscientização (awareness) que lista as categorias de riscos mais críticas em aplicações web e APIs. Ele não é uma norma, nem uma certificação, mas um consenso da comunidade sobre as vulnerabilidades mais prevalentes e de maior impacto. No contexto de APIs, o foco está em autorização, autenticação e exposição excessiva de dados. As duas categorias centrais desta questão são:

  • A01:2021 – Quebra de Controle de Acesso (Broken Access Control): ocorre quando o controle de acesso não impõe a política de forma que os usuários não possam agir fora de suas permissões pretendidas. As falhas normalmente levam à divulgação, modificação ou destruição não autorizada de informações. No cenário, o token com "permissões amplas" e a "ausência de validação de escopo" são exatamente isso: o cliente pode acessar dados de múltiplos contribuintes, mesmo que tenha solicitado acesso apenas a um.

  • A07:2021 – Falhas de Identificação e Autenticação (Identification and Authentication Failures): a confirmação da identidade do usuário, autenticação e gerenciamento de sessão é fundamental para proteger contra ataques relacionados à autenticação. O token reutilizado por até 24 horas, sem rotação, é uma falha de gerenciamento de sessão: se comprometido, o atacante tem uma janela enorme de acesso.

A distinção crucial é entre autenticação (quem você é) e autorização (o que você pode acessar). A alternativa B é a única que trata das duas frentes simultaneamente: a rotação e o tempo de vida curto são medidas de autenticação/sessão; a validação de escopo é uma medida de autorização. As demais alternativas tratam de problemas diferentes: criptografia (A), TLS (C), compressão (D) e CAPTCHA (E), que não corrigem as falhas descritas.

A pegadinha da banca é tentar confundir o candidato com medidas de segurança que são importantes, mas que não atacam o problema específico. A questão pede a ação que "corrige diretamente as falhas de controle de acesso e de sessão descritas". TLS, assinatura digital e compressão são medidas de proteção de dados em trânsito, não de controle de acesso ou gerenciamento de sessão. O CAPTCHA é uma medida anti-bot, não uma correção de autorização. A alternativa B é a única que mapeia diretamente para as categorias A01 e A07 do OWASP.

Guarde a fronteira entre as categorias do OWASP: A01 é sobre "o que você pode acessar" (permissões, escopos, ACL), A07 é sobre "quem você é" (login, token, sessão). A alternativa correta precisa atacar as duas frentes, pois o enunciado descreve falhas em ambas.

1A01 — Quebra de Controle de Acesso
Permissões amplas
Sem validação de escopo
Acesso a dados de múltiplos contribuintes
2A07 — Falhas de Identificação e Autenticação
Token com vida longa (24h)
Sem rotação
Janela ampla de exploração
3Correção (letra B)
Reduzir tempo de vida do token
Rotação periódica
Validar escopos por cliente
OWASP Top 10:2021
LEVELsoulevel.com.br
OWASP Top 10:2021: A01 — Quebra de Controle de Acesso (Permissões amplas, Sem validação de escopo, Acesso a dados de múltiplos contribuintes); A07 — Falhas de Identificação e Autenticação (Token com vida longa (24h), Sem rotação, Janela ampla de exploração); Correção (letra B) (Reduzir tempo de vida do token, Rotação periódica, Validar escopos por cliente)

Alternativa A — ❌ Incorreta

A assinatura digital do payload (JWS) garante integridade e autenticidade dos dados, mas não corrige falhas de controle de acesso ou de gerenciamento de sessão. Um token comprometido com permissões amplas continuaria permitindo acesso não autorizado, mesmo que as respostas fossem assinadas. A assinatura protege contra adulteração, não contra acesso indevido.

Alternativa B — ✅ Correta ⟵ GABARITO

Esta é a única alternativa que ataca diretamente as duas falhas descritas. Reduzir o tempo de vida do token e implementar rotação periódica são medidas de gerenciamento de sessão (A07), limitando a janela de exploração de um token comprometido. Validar rigorosamente os escopos permitidos para cada cliente é uma medida de controle de acesso (A01), garantindo que um cliente só acesse os dados que lhe foram autorizados. É a correção completa e direta do problema.

Alternativa C — ❌ Incorreta

Exigir TLS 1.3 garante confidencialidade e integridade dos dados em trânsito, mas não corrige falhas de controle de acesso ou de sessão. O TLS protege a comunicação contra interceptação, mas não impede que um token válido com permissões amplas seja usado indevidamente. É uma medida de proteção de dados, não de autorização ou autenticação.

Alternativa D — ❌ Incorreta

A compressão de payloads reduz o volume de dados trafegados, mas não corrige falhas de controle de acesso. Reduzir o tempo de vida do token pela metade (de 24h para 12h) é uma melhoria, mas não implementa rotação nem validação de escopo, que são as correções essenciais. A compressão é irrelevante para o problema descrito e a redução parcial do tempo de vida é insuficiente.

Alternativa E — ❌ Incorreta

O CAPTCHA dificulta o abuso automatizado da API, mas não corrige falhas de controle de acesso ou de sessão. Um atacante que já possui o token comprometido não precisa passar por CAPTCHA, pois o token é a credencial de acesso. O CAPTCHA é uma medida anti-bot, não uma correção de autorização ou autenticação.

NÃO CAIA NESSA!

A banca tenta confundir medidas de segurança de dados (criptografia, TLS, compressão) com medidas de controle de acesso e sessão. O candidato que sabe que TLS e assinatura digital são importantes pode marcar A ou C, mas elas não atacam o problema descrito. A chave é identificar que o enunciado fala de permissões amplas (A01) e token sem rotação (A07), e a única alternativa que trata dessas duas frentes é a B.

PEGA ESSA DICA!

Para questões de OWASP, leia o cenário e identifique a categoria de risco antes de olhar as alternativas. Pergunte: "qual categoria do Top 10 está sendo descrita?" Depois, procure a alternativa que mitiga exatamente essa categoria. No caso, o token com permissões amplas e sem validação de escopo é A01 (Quebra de Controle de Acesso), e o token com vida longa e sem rotação é A07 (Falhas de Identificação e Autenticação). A resposta correta precisa atacar as duas.

Gabarito: letra B

Link permanente: /questoes/fc141885