Questão de Segurança da Informação — Ataques e ameaças — FGV 2022
Segurança da Informação›Ataques e ameaças
Código
fg049417
Banca
FGV
Órgão
PC-AM
Ano
2022
Nível
Superior
Cargo
Perito Criminal - 4ª Classe - Processamento de Dados
Clickjacking (ou UI redressing attack) é uma das formas de ataques perigosos em aplicações Web.Assinale a opção que descreve uma forma de proteção, mesmo parcial, contra clickjacking.
AA aplicação deve fazer uso e checagem de tokens aleatórios nos formulários.
BO lado servidor da aplicação deve fazer uso do cabeçalho HTTP X-Frame-Options com a opção DENY.
CCookies usados pela aplicação devem ser criados com a opção Secure.
DEntradas de dados de usuários na aplicação devem ser filtradas para evitar o uso de comandos SQL.
EO lado cliente da aplicação deve evitar o redirecionamento de páginas para o protocolo HTTP não seguro.
Revelar gabarito e comentário▾
GabaritoB — O lado servidor da aplicação deve fazer uso do cabeçalho HTTP X-Frame-Options com a opção DENY.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Clickjacking
Gabarito: letra B. O cabeçalho HTTP X-Frame-Options com a opção DENY impede que a página seja carregada em um frame/iframe, bloqueando o ataque de clickjacking (UI redressing). Essa é a medida de proteção padrão recomendada pelo OWASP.
A questão testa o conhecimento de contramedidas específicas para cada tipo de ataque web. O clickjacking explora a transparência de iframes para enganar o usuário a clicar em elementos invisíveis. A proteção deve vir do servidor, restringindo o uso de frames.
Proteção contra Clickjacking
1Cabeçalho HTTP X-Frame-Options
DENY (bloqueia todo frame)
SAMEORIGIN (permite mesma origem)
ALLOW-FROM uri (obsoleto)
2Outras contramedidas (não se aplicam)
CSRF tokens → protege CSRF
Cookie Secure → protege interceptação
Filtro SQL → protege SQL Injection
Evitar HTTP → protege downgrade
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
O uso e checagem de tokens aleatórios nos formulários (CSRF tokens) protege contra Cross-Site Request Forgery, não contra clickjacking. Embora seja uma boa prática, não impede que a página seja exibida em um iframe.
Alternativa B — ✅ Correta ⟵ GABARITO
O cabeçalho X-Frame-Options: DENY instrui o navegador a não renderizar a página em nenhum frame, prevenindo o clickjacking. Outras opções do cabeçalho são SAMEORIGIN (permite frames da mesma origem) e ALLOW-FROM uri (obsoleto).
Alternativa C — ❌ Incorreta
Cookies com a opção Secure só são enviados em conexões HTTPS, protegendo contra interceptação de sessão, mas não têm relação com clickjacking.
Alternativa D — ❌ Incorreta
Filtrar entradas para evitar comandos SQL é uma defesa contra SQL Injection, um ataque completamente diferente, focado em manipulação de banco de dados.
Alternativa E — ❌ Incorreta
Evitar redirecionamento para HTTP não seguro protege contra ataques de downgrade (SSL stripping) e garante confidencialidade, mas não impede o clickjacking.
PEGA ESSA DICA!
Para decorar as proteções, associe cada ataque à sua contramedida principal: clickjacking → X-Frame-Options; CSRF → tokens; XSS → validação de entrada; SQLi → prepared statements. O cabeçalho X-Frame-Options é a resposta clássica em provas sobre clickjacking.