Questão de Segurança da Informação — Ataques e ameaças — IF-SP 2026
Segurança da InformaçãoAtaques e ameaças
- Código
- qg710289
- Banca
- IF-SP
- Órgão
- IF-SP
- Ano
- 2026
- Nível
- Superior
- Cargo
- Analista de Tecnologia da Informação
Durante um hackathon de segurança, uma das equipes construiu rapidamente uma funcionalidade de comentários para um sistema de compras.Para permitir o uso de formatação HTML nos comentários, o desenvolvedor implementou o se guinte template:
Após algum tempo, um usuário publicou o seguinte texto no conteúdo do comentário:
Outros usuários que acessaram a página tiveram transferências não autorizadas de suas contas.Com base nesse cenário, qual opção explica a falha explorada, indicando o tipo de ataque e como corrigi-la sem perder a possibilidade de exibir algum HTML formatado nos comentários?
Após algum tempo, um usuário publicou o seguinte texto no conteúdo do comentário:
Outros usuários que acessaram a página tiveram transferências não autorizadas de suas contas.Com base nesse cenário, qual opção explica a falha explorada, indicando o tipo de ataque e como corrigi-la sem perder a possibilidade de exibir algum HTML formatado nos comentários?- AO ataque é um CSRF, pois o script realiza uma requisição POST autenticada. A correção é ativar o middleware de proteção CSRF e validar o token de cada requisição.
- BO ataque é um XSS, pois o código do comentário é executado no navegador de outros usuários. A correção é filtrar e limpar o HTML permitido (mantendo apenas tags seguras, como ou ).
- CO ataque é um XSS, pois o script é executa do logo após o envio do comentário. A correção é utilizar o auto-escape com a exibição do comentário realizada pelo código: {{ ultimo_comentario }}
- DÉ uma falha de validação de entrada por CSRF, pois o sistema não restringe o conteúdo do comentário. A correção é bloquear qualquer HTML e exibir apenas texto puro.