Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2026

Segurança da InformaçãoAtaques e ameaças
Código
fg126140
Banca
FGV
Órgão
AL-GO
Ano
2026
Nível
Superior
Cargo
Analista Legislativo - Analista de Infraestrutura
Segundo o relatório OWASP Top10:2021, os ataques do tipo injeção (A03:2021 - Injection), ocupam a terceira posição na lista. Analise as alternativas a seguir.I. Para evitar injeções, é necessário manter os dados separados dos comandos e das consultas. A opção preferencial é usar APIs seguras, que evitam o uso do interpretador de comandos por completo, fornecendo uma interface parametrizada ou migração para ferramentas de mapeamento objeto-relacional (ORMs).II. Recomenda-se a validação positiva de entrada no servidor. Isso por si só não é uma defesa completa, pois muitos aplicativos exigem caracteres especiais, como áreas de texto ou APIs para aplicativos móveis.III. Para quaisquer consultas SQL estáticas ou dinâmica não se recomenda a utilização de caracteres de escape junto o interpretador de comandos devido às questões de compatibilidade entre sistemas heterogêneos recomenda-se apenas os caracteres literais.Está correto o que se afirma em
  1. AII e III, apenas.
  2. BI e III, apenas.
  3. CI e II, apenas.
  4. DI, apenas.
  5. EI, II e III.
Revelar gabarito e comentário

GabaritoC — I e II, apenas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP Top 10:2021 – A03:2021 Injection

Gabarito: letra C. Os itens I e II estão corretos, enquanto o item III está errado. A prevenção de injeções baseia-se em manter dados separados de comandos (consultas parametrizadas, ORMs), e a validação positiva de entrada é recomendada, mas não é defesa completa. O item III erra ao recomendar apenas "caracteres literais" e desaconselhar o escape — a abordagem correta são consultas parametrizadas ou prepared statements.

Análise dos itens

Item I — ✅ Correto

O item descreve precisamente a principal estratégia de prevenção contra injeção: separar dados de comandos. O OWASP Top 10 recomenda o uso de APIs seguras (como consultas parametrizadas, prepared statements, ORMs) que evitam o interpretador de comandos. É a defesa mais eficaz.

Item II — ✅ Correto

A validação positiva (whitelist) no servidor é uma camada adicional de defesa, mas não é suficiente isoladamente, pois muitos campos legítimos exigem caracteres especiais. O item reconhece essa limitação, estando alinhado com as boas práticas.

Item III — ❌ Incorreto

O item afirma que "não se recomenda a utilização de caracteres de escape" e que se deve usar apenas "caracteres literais". Isso é incorreto. A recomendação primária do OWASP é o uso de consultas parametrizadas ou prepared statements, e não a simples utilização de caracteres literais. Escaping pode ser uma técnica auxiliar em alguns contextos, mas não é substituída por "caracteres literais". O item confunde o conceito.

  1. 1Separar dados de comandos
  2. 2APIs seguras (parametrizadas)
  3. 3ORMs / prepared statements
  4. 4Validação positiva (whitelist)
  5. 5[-] Escape isolado (insuficiente)
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

O item III induz ao erro ao tratar "caracteres literais" como alternativa ao escape, quando na verdade o correto é usar parâmetros ou prepared statements. Cuidado para não confundir: a OWASP não recomenda apenas escapar — recomenda separar os dados dos comandos por meio de interfaces parametrizadas.

Conclusão

Estão corretos apenas os itens I e II. Portanto, a alternativa correta é a letra C.

Link permanente: /questoes/fg126140