Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FCC 2026

Segurança da InformaçãoAtaques e ameaças
Código
gp007207
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Uma Assembleia Legislativa disponibiliza uma API REST para consulta e gestão de documentos legislativos. Um endpoint permite acessar documentos por meio da seguinte requisição: GET /api/documentos/(documentIP} Authorization: Bearer <JWT>Durante testes de segurança, foi identificado que usuários autenticados conseguem acessar documentos de outros gabinetessimplesmente alterando o valor de (documentId} na URL, sem qualquer validação adicional no backend.Considerando o cenário descrito e as boas práticas de segurança da OWASP API Security Top 10 (2023), é possível concluirque se trata de uma vulnerabilidade
  1. Aque poderia ser completamente mitigada somente substituindo os identificadores sequenciais por UUIDs aleatórios.
  2. Bque poderia ser prevenida por meio da comparação entre o ID do usuário presente no JWT e o {documentId} na requisição.
  3. Cde autenticação, pois o uso de JWT não impede que usuários acessem recursos de outros usuários.
  4. Dde Broken Object Level Authorization (BOLA), pois o sistema não valida se o usuário autenticado tem permissão paraacessar o objeto identificado por (documentId).
  5. Ede Broken Function Level Authorization (BFLA), pois o endpoint não restringe quais funções podem ser executadas.
Revelar gabarito e comentário

GabaritoD — de Broken Object Level Authorization (BOLA), pois o sistema não valida se o usuário autenticado tem permissão para acessar o objeto identificado por (documentId).

Link permanente: /questoes/gp007207