Questão de Segurança da Informação — Ataques e ameaças — FGV 2026
Segurança da Informação›Ataques e ameaças
Código
fg126140
Banca
FGV
Órgão
AL-GO
Ano
2026
Nível
Superior
Cargo
Analista Legislativo - Analista de Infraestrutura
Segundo o relatório OWASP Top10:2021, os ataques do tipo injeção (A03:2021 - Injection), ocupam a terceira posição na lista. Analise as alternativas a seguir.I. Para evitar injeções, é necessário manter os dados separados dos comandos e das consultas. A opção preferencial é usar APIs seguras, que evitam o uso do interpretador de comandos por completo, fornecendo uma interface parametrizada ou migração para ferramentas de mapeamento objeto-relacional (ORMs).II. Recomenda-se a validação positiva de entrada no servidor. Isso por si só não é uma defesa completa, pois muitos aplicativos exigem caracteres especiais, como áreas de texto ou APIs para aplicativos móveis.III. Para quaisquer consultas SQL estáticas ou dinâmica não se recomenda a utilização de caracteres de escape junto o interpretador de comandos devido às questões de compatibilidade entre sistemas heterogêneos recomenda-se apenas os caracteres literais.Está correto o que se afirma em
AII e III, apenas.
BI e III, apenas.
CI e II, apenas.
DI, apenas.
EI, II e III.
Revelar gabarito e comentário▾
GabaritoC — I e II, apenas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OWASP Top 10:2021 – A03:2021 Injection
Gabarito: letra C. Os itens I e II estão corretos, enquanto o item III está errado. A prevenção de injeções baseia-se em manter dados separados de comandos (consultas parametrizadas, ORMs), e a validação positiva de entrada é recomendada, mas não é defesa completa. O item III erra ao recomendar apenas "caracteres literais" e desaconselhar o escape — a abordagem correta são consultas parametrizadas ou prepared statements.
Análise dos itens
Item I — ✅ Correto
O item descreve precisamente a principal estratégia de prevenção contra injeção: separar dados de comandos. O OWASP Top 10 recomenda o uso de APIs seguras (como consultas parametrizadas, prepared statements, ORMs) que evitam o interpretador de comandos. É a defesa mais eficaz.
Item II — ✅ Correto
A validação positiva (whitelist) no servidor é uma camada adicional de defesa, mas não é suficiente isoladamente, pois muitos campos legítimos exigem caracteres especiais. O item reconhece essa limitação, estando alinhado com as boas práticas.
Item III — ❌ Incorreto
O item afirma que "não se recomenda a utilização de caracteres de escape" e que se deve usar apenas "caracteres literais". Isso é incorreto. A recomendação primária do OWASP é o uso de consultas parametrizadas ou prepared statements, e não a simples utilização de caracteres literais. Escaping pode ser uma técnica auxiliar em alguns contextos, mas não é substituída por "caracteres literais". O item confunde o conceito.
1Separar dados de comandos
2APIs seguras (parametrizadas)
3ORMs / prepared statements
4Validação positiva (whitelist)
5[-] Escape isolado (insuficiente)
LEVEL · soulevel.com.br
NÃO CAIA NESSA!
O item III induz ao erro ao tratar "caracteres literais" como alternativa ao escape, quando na verdade o correto é usar parâmetros ou prepared statements. Cuidado para não confundir: a OWASP não recomenda apenas escapar — recomenda separar os dados dos comandos por meio de interfaces parametrizadas.
Conclusão
Estão corretos apenas os itens I e II. Portanto, a alternativa correta é a letra C.