Questão de Segurança da Informação — Ataques a Senhas — INSTITUTO AOCP 2024
Segurança da Informação›Ataques a Senhas
Código
qa632615
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Assinale a alternativa que apresenta uma ameaça à autenticação que ocorre quando um sistema não invalida adequadamente os IDs de sessão após o logout ou um período de inatividade.
AAutenticação multifator.
BUso de senhas-padrão.
CRecuperação de credenciais fraca.
DArmazenamento de senhas com hash.
EReutilização do identificador de sessão após login bem-sucedido.
Revelar gabarito e comentário▾
GabaritoE — Reutilização do identificador de sessão após login bem-sucedido.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ameaças à Autenticação: Gerenciamento de Sessão
Gabarito: letra E. A ameaça descrita — sistema que não invalida adequadamente os IDs de sessão após logout ou período de inatividade — é a reutilização do identificador de sessão após login bem-sucedido. Essa falha está diretamente ligada ao gerenciamento de sessão, um dos pilares da autenticação, e é classificada pelo OWASP como uma falha de identificação e autenticação.
O enunciado descreve um cenário clássico de falha no gerenciamento de sessão. Quando um usuário faz logout ou fica inativo, o sistema deve invalidar o ID de sessão, tornando-o inútil para qualquer tentativa futura de acesso. Se isso não ocorre, um atacante que tenha obtido esse ID (por exemplo, via sequestro de sessão) pode reutilizá-lo para se autenticar como o usuário legítimo, mesmo após o logout. Essa é a essência da alternativa E.
A autenticação é o processo de verificar a identidade de um usuário, e o gerenciamento de sessão é o que mantém o estado de autenticação entre as requisições. Uma sessão é identificada por um token (ID de sessão) que deve ser único, imprevisível e, crucialmente, invalidado quando não for mais necessário. A falha em invalidar esse ID é uma vulnerabilidade grave, pois permite que um atacante reutilize uma sessão que deveria estar encerrada.
O OWASP (Open Web Application Security Project), em sua lista dos 10 principais riscos de segurança em aplicações web, trata desse tema na categoria A07:2021 – Falhas de Identificação e Autenticação. O contexto de apoio traz a seguinte descrição:
OWASP Top 10 – A07:2021:
"Não invalida corretamente IDs de sessão. Sessões de usuário ou tokens de autenticação (principalmente tokens de logon único (SSO)) não são devidamente invalidados durante o logout ou um período de inatividade."
Essa citação é a chave para a questão: a alternativa E descreve exatamente essa falha, enquanto as demais apresentam outras vulnerabilidades ou medidas de segurança que não se encaixam no cenário descrito.
Para entender a distinção, é importante diferenciar autenticação (verificar quem é o usuário) de gerenciamento de sessão (manter o estado de autenticação). A falha descrita está no gerenciamento de sessão, não na autenticação em si. Por isso, alternativas que tratam de métodos de autenticação (como multifator) ou armazenamento de senhas não respondem ao enunciado.
Na prática, um exemplo: um usuário acessa um sistema em um computador público, faz login e, em vez de clicar em "sair", simplesmente fecha o navegador. Se o sistema não invalida a sessão após um período de inatividade, um atacante que use o mesmo computador minutos depois poderá acessar a conta sem precisar de credenciais, pois o ID de sessão ainda é válido. Esse é o cenário de reutilização de sessão.
A pegadinha da banca está em associar a falha a outras vulnerabilidades comuns, como senhas-padrão ou recuperação fraca de credenciais, que são problemas de autenticação, mas não de gerenciamento de sessão. O candidato que não domina essa distinção pode se confundir.
Guarde a fronteira: falhas de autenticação envolvem a verificação de identidade (senhas, multifator, recuperação), enquanto falhas de gerenciamento de sessão envolvem o ciclo de vida do ID de sessão (criação, expiração, invalidação). É exatamente nessa fronteira que as alternativas se dividem.
Falhas de identificação e autenticação (OWASP A07)
1Autenticação (verificação de identidade)
Senhas-padrão
Recuperação fraca de credenciais
Armazenamento com hash (defesa)
Multifator (defesa)
2Gerenciamento de sessão (ciclo de vida do ID)
Criação
Expiração
Invalidação
Não invalida após logout/inatividade
Reutilização do ID de sessão
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A autenticação multifator (MFA) é uma medida de segurança que adiciona camadas extras de verificação de identidade, como senha + biometria. Ela não é uma ameaça, mas sim uma defesa contra ataques de autenticação. O enunciado pede uma ameaça, não uma proteção. Além disso, a MFA não está relacionada à invalidação de IDs de sessão.
Alternativa B — ❌ Incorreta
O uso de senhas-padrão é uma vulnerabilidade de autenticação, não de gerenciamento de sessão. Senhas padrão (como "admin" ou "123456") são fáceis de adivinhar e permitem acesso não autorizado, mas não têm relação com a invalidação de IDs de sessão após logout ou inatividade. A falha descrita no enunciado é específica do ciclo de vida da sessão.
Alternativa C — ❌ Incorreta
A recuperação de credenciais fraca é uma falha no processo de recuperação de senha (por exemplo, perguntas de segurança fáceis de adivinhar). Isso permite que um atacante redefina a senha de um usuário, mas não está relacionado à reutilização de IDs de sessão. É uma vulnerabilidade de autenticação, não de gerenciamento de sessão.
Alternativa D — ❌ Incorreta
O armazenamento de senhas com hash é uma prática segura de armazenamento de credenciais, não uma ameaça. Armazenar senhas com hash (em vez de texto puro) protege contra vazamentos, mas não tem relação com a invalidação de IDs de sessão. O enunciado descreve uma falha de sessão, não de armazenamento.
Alternativa E — ✅ Correta ⟵ GABARITO
A reutilização do identificador de sessão após login bem-sucedido é exatamente a falha descrita. Quando o sistema não invalida o ID de sessão após logout ou inatividade, um atacante pode reutilizá-lo para acessar a conta do usuário. O contexto de apoio confirma:
OWASP Top 10 – A07:2021:
"Não invalida corretamente IDs de sessão. Sessões de usuário ou tokens de autenticação (principalmente tokens de logon único (SSO)) não são devidamente invalidados durante o logout ou um período de inatividade."
Essa alternativa descreve a ameaça de forma direta e precisa, sendo a única que corresponde ao cenário do enunciado.
NÃO CAIA NESSA!
A banca mistura falhas de autenticação com falhas de gerenciamento de sessão. Alternativas como senhas-padrão (B) e recuperação fraca (C) são vulnerabilidades de autenticação, mas o enunciado fala especificamente de IDs de sessão. Lembre-se: autenticação verifica quem é o usuário; gerenciamento de sessão mantém o estado de autenticação. A falha descrita é de sessão, não de autenticação.
PEGA ESSA DICA!
Para questões sobre ameaças à autenticação, identifique primeiro se o problema é na verificação de identidade (senhas, multifator, recuperação) ou no ciclo de vida da sessão (criação, expiração, invalidação). Isso separa rapidamente as alternativas corretas das incorretas.