Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2022

Segurança da InformaçãoAtaques e ameaças
Código
fg055838
Banca
FGV
Órgão
TJ-DFT
Ano
2022
Nível
Superior
Cargo
Analista Judiciário - Segurança da Informação
Um ataque perigoso para aplicações web é o clickjacking, uma técnica maliciosa que induz o usuário a clicar em algo diferente do que ele enxerga, potencialmente podendo causar ações indesejadas ou revelar informações confidenciais.Uma forma de a aplicação web tentar evitar que esse ataque ocorra é pelo uso do(a):
  1. Aextensão Expect-CT;
  2. Bcabeçalho X-Frame-Options;
  3. Cprotocolo Strict-Transport-Security;
  4. Datributo Secure em cookies;
  5. Ecabeçalho X-Xss-Protection.
Revelar gabarito e comentário

GabaritoB — cabeçalho X-Frame-Options;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Clickjacking e defesa com X-Frame-Options

Gabarito: letra B. O cabeçalho HTTP X-Frame-Options é a medida padrão para evitar clickjacking, pois controla se a página pode ser exibida em frames ou iframes. Esse cabeçalho pode ter os valores DENY (bloqueia qualquer frame) ou SAMEORIGIN (permite apenas da mesma origem).

A questão cobra o conhecimento específico de qual mecanismo de segurança combate o clickjacking – uma técnica que induz o usuário a clicar em elementos invisíveis sobrepostos.

Defesa contra clickjacking
  • 1Cabeçalho X-Frame-Options
    • DENY (bloqueia qualquer frame)
    • SAMEORIGIN (permite mesma origem)
  • 2Alternativa moderna
    • Content-Security-Policy: frame-ancestors
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Expect-CT é um cabeçalho usado para forçar a validação de Certificate Transparency, não tem relação com clickjacking.

Alternativa B — ✅ Correta ⟵ GABARITO

X-Frame-Options é o cabeçalho correto. Ele impede que a página seja renderizada dentro de um frame, eliminando a possibilidade de clickjacking.

Alternativa C — ❌ Incorreta

Strict-Transport-Security (HSTS) força o uso de HTTPS, protegendo contra ataques de downgrade, mas não previne clickjacking.

Alternativa D — ❌ Incorreta

O atributo Secure em cookies determina que o cookie só seja enviado em conexões HTTPS, não tem efeito sobre clickjacking.

Alternativa E — ❌ Incorreta

X-Xss-Protection era usado (em navegadores antigos) para bloquear ataques de cross-site scripting (XSS), não clickjacking.

NÃO CAIA NESSA!

A banca lista outros cabeçalhos de segurança HTTP comuns (HSTS, Expect-CT, X-XSS-Protection, Secure) para confundir o candidato. A chave é lembrar que o clickjacking é evitado controlando o uso de frames, função específica do X-Frame-Options (ou do Content-Security-Policy: frame-ancestors, que também é uma opção moderna, mas a alternativa correta na questão é o X-Frame-Options).

Gabarito: letra B – cabeçalho X-Frame-Options.

Link permanente: /questoes/fg055838