Questão de Segurança da Informação — OWASP — FCC 2024
Segurança da Informação›OWASP
Código
fc147364
Banca
FCC
Órgão
BAHIAGÁS
Ano
2024
Cargo
APO ( )
Uma aplicação apresentou falhas que permitem aos usuários agirem fora de suas permissões, resultando em divulgação, modificação ou destruição não autorizadas de dados, ou execução de funções fora dos limites do usuário autorizado. Na OWASP Top 10:2021 esta vulnerabilidade é identificada como
AServerSide Request User Forgery.
BBroken Access Control.
CWeak Access Control.
DSecurity Misconfiguration.
EIdentification and Authentication Failure.
Revelar gabarito e comentário▾
GabaritoB — Broken Access Control.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OWASP Top 10:2021 — Broken Access Control (A01)
Gabarito: letra B. O enunciado descreve exatamente a categoria A01:2021 — Quebra de Controle de Acesso (Broken Access Control): falhas que permitem aos usuários agirem fora de suas permissões, levando à divulgação, modificação ou destruição não autorizadas de dados, ou à execução de funções fora dos limites do usuário autorizado. A descrição é a definição literal da categoria no OWASP Top 10:2021.
O OWASP Top 10 é um documento de referência (não uma norma) que lista os riscos de segurança mais críticos para aplicações web, servindo como guia de conscientização para desenvolvedores, arquitetos e organizações. A categoria A01:2021 trata especificamente da autorização — ou seja, do que o usuário autenticado tem permissão para fazer. O controle de acesso impõe a política de modo que os usuários não possam agir fora de suas permissões pretendidas. Quando essa imposição falha, o usuário consegue realizar ações ou acessar recursos que sua função (role) não deveria permitir, como escalar privilégios, acessar dados de outros usuários ou executar funções administrativas sem ser administrador.
A distinção central aqui é entre autenticação (quem é o usuário? — A07:2021) e autorização (o que o usuário pode fazer? — A01:2021). A autenticação é a etapa de identificação e confirmação da identidade (login, senha, MFA); a autorização é a etapa seguinte, que define as permissões de acesso. O enunciado fala em "agirem fora de suas permissões" e "execução de funções fora dos limites do usuário autorizado" — isso é claramente um problema de autorização, não de autenticação. A banca explora exatamente essa confusão entre as duas etapas.
As falhas de controle de acesso podem se manifestar de várias formas: violação do princípio do privilégio mínimo, navegação forçada (modificação de URL), referências diretas inseguras a objetos (IDOR), elevação de privilégios, manipulação de metadados (como tokens JWT), configuração incorreta de CORS, entre outras. A prevenção envolve negar por padrão (exceto para recursos públicos), implementar mecanismos de controle de acesso reutilizáveis, impor a propriedade do registro e validar permissões em todas as requisições.
OWASP Top 10:2021 (descrição da categoria A01):
"O controle de acesso impõe a política de modo que os usuários não possam agir fora de suas permissões pretendidas. As falhas normalmente levam à divulgação, modificação ou destruição de informações não autorizadas de todos os dados ou ao desempenho de uma função comercial fora dos limites do usuário."
Guarde a fronteira entre autenticação (A07) e autorização (A01): é exatamente nela que as alternativas se dividem. O enunciado fala de permissões e limites de usuário — isso é autorização, ou seja, Broken Access Control.
OWASP Top 10:2021
1A01: Broken Access Control
Autorização (o que pode fazer)
Agir fora das permissões
Divulgação/modificação/destruição não autorizada
Execução de funções fora dos limites
2A07: Identification and Authentication Failure
Autenticação (quem é você)
Login, senha, MFA
3A05: Security Misconfiguration
Configuração incorreta
Contas padrão, recursos desnecessários
4A10: SSRF
Requisição a recurso remoto sem validar URL
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
ServerSide Request User Forgery é um nome inventado que distorce o termo correto Server-Side Request Forgery (SSRF) — A10:2021. O SSRF ocorre quando a aplicação busca um recurso remoto sem validar a URL fornecida pelo usuário, permitindo que o atacante induza o servidor a fazer requisições para recursos não intencionais (como serviços internos). Não tem relação com permissões de usuário ou controle de acesso.
Alternativa B — ✅ Correta ⟵ GABARITO
Broken Access Control é a tradução literal de "Quebra de Controle de Acesso", a categoria A01:2021 do OWASP Top 10. A descrição do enunciado — "permitem aos usuários agirem fora de suas permissões, resultando em divulgação, modificação ou destruição não autorizadas de dados, ou execução de funções fora dos limites do usuário autorizado" — é a definição oficial da categoria. O foco está na permissão: o usuário conseguiu fazer algo que sua role não deveria permitir.
Alternativa C — ❌ Incorreta
Weak Access Control (Controle de Acesso Fraco) não é uma categoria do OWASP Top 10:2021. O termo correto e oficial é Broken Access Control (Quebra de Controle de Acesso). A banca troca o adjetivo "broken" (quebrado) por "weak" (fraco) para confundir o candidato que não conhece a nomenclatura exata.
Alternativa D — ❌ Incorreta
Security Misconfiguration (Configuração Incorreta de Segurança) é a categoria A05:2021. Ela se refere a falhas de configuração, como ativação de recursos desnecessários, uso de contas padrão, desabilitação de recursos de segurança ou software desatualizado. O enunciado não menciona configuração — fala de permissões e limites de usuário, que é o domínio do controle de acesso.
Alternativa E — ❌ Incorreta
Identification and Authentication Failure (Falhas de Identificação e Autenticação) é a categoria A07:2021. Ela trata da confirmação da identidade do usuário, autenticação e gerenciamento de sessão — ou seja, "quem é você". O enunciado fala de "permissões" e "limites do usuário autorizado", que são questões de autorização (o que você pode fazer), não de autenticação. Esta é a armadilha clássica da banca: confundir autenticação com autorização.
NÃO CAIA NESSA!
A banca adora trocar as categorias do OWASP, especialmente confundindo autenticação (A07) com autorização (A01). A alternativa E é a armadilha: o candidato lê "usuários" e pensa em login/senha, mas o enunciado fala de "permissões" e "limites do usuário autorizado" — isso é autorização. Lembre-se: autenticação responde "quem é você?", autorização responde "o que você pode fazer?". Com treino, você enxerga essas trocas de longe 💪
PEGA ESSA DICA!
Para questões de OWASP Top 10, decore a nomenclatura oficial de cada categoria (A01 a A10) e a descrição-chave de cada uma. As bancas cobram a literalidade dos nomes e a associação correta entre a descrição e a categoria. Monte uma tabela com as 10 categorias e revise antes da prova.