Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — IF-SP 2026

Segurança da InformaçãoAtaques e ameaças
Código
qg710289
Banca
IF-SP
Órgão
IF-SP
Ano
2026
Nível
Superior
Cargo
Analista de Tecnologia da Informação
Durante um hackathon de segurança, uma das equipes construiu rapidamente uma funcionalidade de comentários para um sistema de compras.Para permitir o uso de formatação HTML nos comentários, o desenvolvedor implementou o se guinte template:Q.44.png 410×222Após algum tempo, um usuário publicou o seguinte texto no conteúdo do comentário:Q.44.1.png 410×151Outros usuários que acessaram a página tiveram transferências não autorizadas de suas contas.Com base nesse cenário, qual opção explica a falha explorada, indicando o tipo de ataque e como corrigi-la sem perder a possibilidade de exibir algum HTML formatado nos comentários?
  1. AO ataque é um CSRF, pois o script realiza uma requisição POST autenticada. A correção é ativar o middleware de proteção CSRF e validar o token de cada requisição.
  2. BO ataque é um XSS, pois o código do comentário é executado no navegador de outros usuários. A correção é filtrar e limpar o HTML permitido (mantendo apenas tags seguras, como ou ).
  3. CO ataque é um XSS, pois o script é executa do logo após o envio do comentário. A correção é utilizar o auto-escape com a exibição do comentário realizada pelo código: {{ ultimo_comentario }}
  4. DÉ uma falha de validação de entrada por CSRF, pois o sistema não restringe o conteúdo do comentário. A correção é bloquear qualquer HTML e exibir apenas texto puro.
Revelar gabarito e comentário

GabaritoB — O ataque é um XSS, pois o código do comentário é executado no navegador de outros usuários. A correção é filtrar e limpar o HTML permitido (mantendo apenas tags seguras, como ou ).

Link permanente: /questoes/qg710289