Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2025

Segurança da InformaçãoAtaques e ameaças
Código
fg114852
Banca
FGV
Órgão
MPE-RJ
Ano
2025
Nível
Superior
Cargo
Analista do Ministério Público - Área Administrativa - Tecnologia da Informação
OWASP Top 10 (ano base 2021) é um documento de conscientização voltado para desenvolvedores e para a segurança de aplicativos da Web. Ele representa um amplo consenso sobre os riscos de segurança mais críticos para aplicativos da Web. Um dos ataques descritos no documento é injeção de códigos maliciosos. Com relação às medidas de evitar esse tipo de ataque, analise as afirmativas a seguir.I. A opção preferida é usar APIs seguras que evitam usar o interpretador de comandos, elas fornecem uma interface parametrizada ou migram para Object Graph Navigation Library (OGNL)II. Recomenda-se o uso da cláusula UNIQUE em consultas SQL para evitar a divulgação em massa de registros em caso de injeção de SQL.III. Recomenda-se o uso de validação de entrada positiva do lado do servidor. Esta não é uma defesa completa, pois muitos aplicativos exigem caracteres especiais, como áreas de texto ou APIs para aplicativos móveis.Está correto o que se afirma em
  1. AI e II, apenas.
  2. BI e III, apenas.
  3. CII e III, apenas.
  4. DIII, apenas.
  5. EII, apenas.
Revelar gabarito e comentário

GabaritoD — III, apenas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Prevenção de injeção de código no OWASP Top 10 2021

Gabarito: letra D. Apenas a afirmativa III está correta, pois a validação de entrada positiva (whitelist) do lado do servidor é uma recomendação da OWASP, embora não seja uma defesa completa. As afirmativas I e II contêm erros conceituais: em I, a sugestão de "migrar para OGNL" é equivocada (OGNL é uma biblioteca de expressão frequentemente associada a vulnerabilidades, não uma API segura); em II, a cláusula UNIQUE não tem relação com prevenção de injeção SQL.

Afirmativa

Conteúdo

Correção

Justificativa

I

Usar APIs seguras que evitam o interpretador de comandos, fornecendo interface parametrizada ou migrando para OGNL

❌ Incorreta

OWASP recomenda consultas parametrizadas (prepared statements) ou procedimentos armazenados; OGNL é uma biblioteca de expressão associada a vulnerabilidades, não uma API segura.

II

Usar a cláusula UNIQUE em consultas SQL para evitar divulgação em massa de registros em caso de injeção SQL

❌ Incorreta

UNIQUE é uma restrição de integridade (valores únicos), não impede extração de dados; recomenda-se LIMIT ou paginação.

III

Usar validação de entrada positiva (whitelist) do lado do servidor, reconhecendo que não é defesa completa

✅ Correta

Prática alinhada ao princípio de defesa em profundidade da OWASP, como uma camada de segurança.

Afirmativa I — ❌ Incorreta

Afirma que a opção preferida é usar APIs seguras que evitam o interpretador de comandos, citando OGNL como alternativa. A OWASP recomenda o uso de consultas parametrizadas (prepared statements) ou procedimentos armazenados como principal defesa contra injeção. OGNL (Object Graph Navigation Library) é uma biblioteca de expressão Java usada em frameworks como Struts, e sua utilização pode introduzir vulnerabilidades de injeção OGNL, não sendo uma medida segura. Portanto, a afirmativa troca o conceito e sugere uma prática inadequada.

Afirmativa II — ❌ Incorreta

Recomenda o uso da cláusula UNIQUE em consultas SQL para evitar a divulgação em massa de registros em caso de injeção SQL. A cláusula UNIQUE é uma restrição de integridade que garante que valores em uma coluna ou conjunto de colunas sejam únicos; não impede a extração de dados via injeção. Para limitar a quantidade de dados retornados, recomenda-se o uso de cláusulas como LIMIT ou a implementação de paginação no lado da aplicação.

Afirmativa III — ✅ Correta

Recomenda validação de entrada positiva (whitelist) do lado do servidor, reconhecendo que não é uma defesa completa, pois muitos aplicativos precisam aceitar caracteres especiais. Essa é uma prática alinhada ao princípio de defesa em profundidade da OWASP, que sugere validação de entrada como uma camada de segurança, mas não a única.

Gabarito: letra D — III, apenas.

Link permanente: /questoes/fg114852