Questão de Segurança da Informação — Ataques e ameaças — FGV 2022
Segurança da Informação›Ataques e ameaças
Código
fg055838
Banca
FGV
Órgão
TJ-DFT
Ano
2022
Nível
Superior
Cargo
Analista Judiciário - Segurança da Informação
Um ataque perigoso para aplicações web é o clickjacking, uma técnica maliciosa que induz o usuário a clicar em algo diferente do que ele enxerga, potencialmente podendo causar ações indesejadas ou revelar informações confidenciais.Uma forma de a aplicação web tentar evitar que esse ataque ocorra é pelo uso do(a):
Aextensão Expect-CT;
Bcabeçalho X-Frame-Options;
Cprotocolo Strict-Transport-Security;
Datributo Secure em cookies;
Ecabeçalho X-Xss-Protection.
Revelar gabarito e comentário▾
GabaritoB — cabeçalho X-Frame-Options;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Clickjacking e defesa com X-Frame-Options
Gabarito: letra B. O cabeçalho HTTP X-Frame-Options é a medida padrão para evitar clickjacking, pois controla se a página pode ser exibida em frames ou iframes. Esse cabeçalho pode ter os valores DENY (bloqueia qualquer frame) ou SAMEORIGIN (permite apenas da mesma origem).
A questão cobra o conhecimento específico de qual mecanismo de segurança combate o clickjacking – uma técnica que induz o usuário a clicar em elementos invisíveis sobrepostos.
Defesa contra clickjacking
1Cabeçalho X-Frame-Options
DENY (bloqueia qualquer frame)
SAMEORIGIN (permite mesma origem)
2Alternativa moderna
Content-Security-Policy: frame-ancestors
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Expect-CT é um cabeçalho usado para forçar a validação de Certificate Transparency, não tem relação com clickjacking.
Alternativa B — ✅ Correta ⟵ GABARITO
X-Frame-Options é o cabeçalho correto. Ele impede que a página seja renderizada dentro de um frame, eliminando a possibilidade de clickjacking.
Alternativa C — ❌ Incorreta
Strict-Transport-Security (HSTS) força o uso de HTTPS, protegendo contra ataques de downgrade, mas não previne clickjacking.
Alternativa D — ❌ Incorreta
O atributo Secure em cookies determina que o cookie só seja enviado em conexões HTTPS, não tem efeito sobre clickjacking.
Alternativa E — ❌ Incorreta
X-Xss-Protection era usado (em navegadores antigos) para bloquear ataques de cross-site scripting (XSS), não clickjacking.
NÃO CAIA NESSA!
A banca lista outros cabeçalhos de segurança HTTP comuns (HSTS, Expect-CT, X-XSS-Protection, Secure) para confundir o candidato. A chave é lembrar que o clickjacking é evitado controlando o uso de frames, função específica do X-Frame-Options (ou do Content-Security-Policy: frame-ancestors, que também é uma opção moderna, mas a alternativa correta na questão é o X-Frame-Options).