Questão de Arquitetura de Software — Ciclo de Vida — FGV 2024
Arquitetura de Software›Ciclo de Vida
Código
fg089873
Banca
FGV
Órgão
Prefeitura de Cuiabá - MT
Ano
2024
Nível
Superior
Cargo
Auditor Fiscal Tributário da Receita Municipal - Tecnologia da Informação (Tarde)
O desenvolvimento seguro é a prática de integrar segurança em todas as fases do ciclo de vida do software, prevenindo vulnerabilidades e protegendo dados. Um tipo de vulnerabilidade web, bastante explorada por hackers, permite que códigos maliciosos sejam inseridos nessas páginas para roubar informações sensíveis, redirecionar usuários a sites falsos, ou manipular o conteúdo da página de outras formas.Assinale a opção que apresenta o tipo de vulnerabilidade descrita no texto acima.
ALFI – Local File Inclusion
BRFI – Remote File Inclusion
CXSS - Cross-Site Scripting
DSQL Injection
EFPD – Full Path Disclosure
Revelar gabarito e comentário▾
GabaritoC — XSS - Cross-Site Scripting
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Vulnerabilidades Web: Cross-Site Scripting (XSS)
Gabarito: letra C. O texto descreve exatamente o ataque de Cross-Site Scripting (XSS), que permite a inserção de scripts maliciosos em páginas web para roubo de informações, redirecionamento ou manipulação de conteúdo. As demais alternativas são vulnerabilidades distintas: LFI/RFI (inclusão de arquivos), SQL Injection (ataque ao banco de dados) e FPD (exposição de caminhos).
A banca testa o conhecimento básico das vulnerabilidades web mais comuns. O XSS ocorre quando o aplicativo não valida ou escapa adequadamente as entradas do usuário, permitindo que código (JavaScript) seja executado no navegador da vítima.
Vulnerabilidades web
1Injeção de script no navegador
XSS (Cross-Site Scripting)
Roubo de informações
Redirecionamento
Manipulação de conteúdo
2Inclusão de arquivos
LFI (Local File Inclusion)
RFI (Remote File Inclusion)
3Ataque ao banco de dados
SQL Injection
4Exposição de caminhos
FPD (Full Path Disclosure)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
LFI (Local File Inclusion) permite que um atacante inclua arquivos locais do servidor, não a injeção de scripts na página. Não corresponde à descrição.
Alternativa B — ❌ Incorreta
RFI (Remote File Inclusion) é similar à LFI, mas com arquivos remotos. Também não envolve inserção de código malicioso na página no navegador.
Alternativa C — ✅ Correta ⟵ GABARITO
XSS (Cross-Site Scripting) é exatamente a vulnerabilidade descrita: códigos maliciosos (scripts) são inseridos em páginas web, podendo roubar cookies, redirecionar ou alterar conteúdo. É um dos ataques mais comuns.
Alternativa D — ❌ Incorreta
SQL Injection explora falhas em consultas SQL para acessar/modificar dados do banco, não insere scripts na página.
Alternativa E — ❌ Incorreta
FPD (Full Path Disclosure) revela caminhos completos de diretórios do servidor, não permite injeção de scripts.
PEGA ESSA DICA!
Para identificar o tipo de vulnerabilidade, foque na ação descrita: se é injeção de script no navegador → XSS; se é manipulação de banco → SQL Injection; se é inclusão de arquivo → LFI/RFI.