Questão de Segurança da Informação — Ataques e ameaças — FCC 2026
Segurança da Informação›Ataques e ameaças
Código
gp007207
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Uma Assembleia Legislativa disponibiliza uma API REST para consulta e gestão de documentos legislativos. Um endpoint permite acessar documentos por meio da seguinte requisição: GET /api/documentos/(documentIP} Authorization: Bearer <JWT>Durante testes de segurança, foi identificado que usuários autenticados conseguem acessar documentos de outros gabinetessimplesmente alterando o valor de (documentId} na URL, sem qualquer validação adicional no backend.Considerando o cenário descrito e as boas práticas de segurança da OWASP API Security Top 10 (2023), é possível concluirque se trata de uma vulnerabilidade
Aque poderia ser completamente mitigada somente substituindo os identificadores sequenciais por UUIDs aleatórios.
Bque poderia ser prevenida por meio da comparação entre o ID do usuário presente no JWT e o {documentId} na requisição.
Cde autenticação, pois o uso de JWT não impede que usuários acessem recursos de outros usuários.
Dde Broken Object Level Authorization (BOLA), pois o sistema não valida se o usuário autenticado tem permissão para
acessar o objeto identificado por (documentId).
Ede Broken Function Level Authorization (BFLA), pois o endpoint não restringe quais funções podem ser executadas.
Revelar gabarito e comentário▾
GabaritoD — de Broken Object Level Authorization (BOLA), pois o sistema não valida se o usuário autenticado tem permissão para
acessar o objeto identificado por (documentId).
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Broken Object Level Authorization (BOLA) em APIs REST
Gabarito: letra D. O cenário descreve um endpoint que permite acessar documentos apenas alterando o documentId na URL, sem qualquer validação de que o usuário autenticado tem direito de acesso àquele objeto específico. Isso caracteriza a vulnerabilidade Broken Object Level Authorization (BOLA), listada como API1:2023 no OWASP API Security Top 10, que ocorre quando a API não verifica a autorização no nível do objeto.
A OWASP define:
API1:2023 - Broken Object Level Authorization (BOLA) As APIs tendem a expor endpoints que lidam com identificadores de objetos, criando uma ampla superfície de ataque de problemas de controle de acesso no nível do objeto. As verificações de autorização no nível do objeto devem ser consideradas em todas as funções que acessam uma fonte de dados usando uma ID do usuário.
O problema central é de autorização, não de autenticação: o JWT prova que o usuário está autenticado, mas não garante que ele tenha permissão para acessar o documento com aquele ID.
Alternativa A — ❌ Incorreta
Substituir IDs sequenciais por UUIDs aleatórios dificulta a enumeração, mas não resolve a falta de autorização. Se o backend não verifica se o usuário pode acessar o objeto, um invasor que descubra um UUID (vazamento, cache, etc.) ainda conseguirá acesso não autorizado. A mitigação completa exige validação de autorização no servidor.
Alternativa B — ❌ Incorreta
A proposta de comparar o ID do usuário do JWT com o documentId é conceitualmente equivocada. O documentId identifica o documento, não o usuário. A validação correta seria verificar se o usuário autenticado é proprietário ou tem permissão sobre aquele documento – não comparar IDs de tipos diferentes.
Alternativa C — ❌ Incorreta
A vulnerabilidade descrita não é de autenticação (Broken Authentication – API2:2023). O JWT está sendo usado corretamente para autenticar o usuário; a falha está na autorização após a autenticação. O token não é o problema, e sim a ausência de verificação de permissão sobre o objeto.
Alternativa D — ✅ Correta ⟵ GABARITO
Exatamente como definido pela OWASP: quando um usuário autenticado pode acessar, modificar ou excluir objetos de outros usuários apenas manipulando identificadores (como documentId), trata-se de Broken Object Level Authorization (BOLA). A solução é implementar verificações de autorização em todo endpoint que acessa dados baseados em IDs fornecidos pelo cliente.
Alternativa E — ❌ Incorreta
Broken Function Level Authorization (BFLA) (API5:2023) ocorre quando um usuário comum consegue executar funções administrativas ou restritas, como acessar endpoints de administração sem permissão. No caso, não há exposição de funções, mas sim acesso a objetos que não pertencem ao usuário.
NÃO CAIA NESSA!
A banca confunde conceitos de autorização (BOLA, BFLA) e autenticação. A chave é identificar que a falha está no acesso a objetos específicos sem verificar propriedade/permissão – isso é BOLA. Alternativas que sugerem melhorias de IDs ou comparações incorretas (B) ou confundem com autenticação (C) são distratores comuns.