Pular para o conteúdo principal

Questão de Engenharia de Software — Teste de Software — FUNDATEC 2023

Engenharia de SoftwareTeste de Software
Código
qq897245
Banca
FUNDATEC
Órgão
PROCERGS
Ano
2023
Nível
Superior
Cargo
ANC - Analista em Computação - Ênfase em Teste de Software e Garantia da Qualidade
As aplicações web estão sendo grandes alvos de ataques de segurança. Assim, testes de segurança devem ser realizados amplamente em uma aplicação web. A metodologia Owasp Testing Guide aborda assuntos sobre pré-requisitos de segurança em aplicações web, princípios de técnicas de testes. Seguindo esses parâmetros gerais levantados pelo guia Owasp, tem-se as principais ameaças voltadas às aplicações web. Assinale a alternativa que NÃO configura uma ameaça às aplicações web.
  1. AInjeção de Código.
  2. BCross-Site Scripting (XSS).
  3. CTratamento de erros no código.
  4. DReferência Insegura e Direta a Objetos.
  5. EFalta de Função para Controle de Nível de Acesso.
Revelar gabarito e comentário

GabaritoC — Tratamento de erros no código.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP: Ameaças a Aplicações Web

Gabarito: letra C. A única opção que NÃO representa uma ameaça é "Tratamento de erros no código" — trata-se de uma prática de programação defensiva, não de um vetor de ataque. As demais alternativas (Injeção de Código, XSS, Referência Insegura a Objetos e Falta de Controle de Acesso) são vulnerabilidades clássicas listadas no OWASP Top 10.

A questão exige distinguir entre ameaças reais e boas práticas. O OWASP Testing Guide classifica as ameaças com base em categorias como injeção, quebra de autenticação, exposição de dados sensíveis, etc. O tratamento de erros, quando mal feito, pode expor informações, mas o ato de "tratar erros" em si não é uma ameaça; é uma medida de mitigação.

NÃO CAIA NESSA!

A banca insere uma prática de codificação segura como se fosse uma ameaça. O candidato pode pensar em "vazamento de informações por erros não tratados", mas a redação "Tratamento de erros no código" descreve a ação de tratar, não a falha. A ameaça seria "Exposição de informações por tratamento inadequado de erros".

Alternativa

Descrição

É uma ameaça OWASP?

Motivo

A

Injeção de Código

Sim

Vulnerabilidade clássica (SQL, OS, LDAP), topo do OWASP Top 10.

B

Cross-Site Scripting (XSS)

Sim

Permite injeção de scripts no cliente, listada no OWASP Top 10.

C

Tratamento de erros no código

Não

É uma prática de programação defensiva, não um vetor de ataque.

D

Referência Insegura e Direta a Objetos (IDOR)

Sim

Exposição de referências internas sem autorização, presente no OWASP Top 10.

E

Falta de Função para Controle de Nível de Acesso

Sim

Permite acesso não autorizado a funcionalidades restritas, listada no OWASP Top 10.

1Injeção de Código
2XSS
3IDOR
4Falta de controle de acesso
5Não é ameaça
Tratamento de erros (é defesa)
Ameaças OWASP
LEVELsoulevel.com.br
Ameaças OWASP: Injeção de Código; XSS; IDOR; Falta de controle de acesso; Não é ameaça (Tratamento de erros (é defesa))

Alternativa A — ❌ Incorreta

Injeção de Código é uma das ameaças mais comuns (SQL, OS, LDAP injections). O OWASP a coloca no topo da lista. Portanto, é sim uma ameaça.

Alternativa B — ❌ Incorreta

Cross-Site Scripting (XSS) é outra vulnerabilidade clássica que permite injeção de scripts no lado do cliente. Consta no OWASP Top 10 como ameaça.

Alternativa C — ✅ Correta (gabarito)

Tratamento de erros no código não é uma ameaça. É uma técnica de programação para lidar com exceções. Embora erros não tratados possam gerar vazamento de informações, a ação de "tratar" é uma defesa, não um ataque.

Alternativa D — ❌ Incorreta

Referência Insegura e Direta a Objetos (IDOR) ocorre quando um aplicativo expõe referências internas (como IDs) sem verificação de autorização. Está no OWASP Top 10 como ameaça.

Alternativa E — ❌ Incorreta

Falta de Função para Controle de Nível de Acesso (Missing Function Level Access Control) é uma vulnerabilidade que permite a um usuário não autorizado acessar funcionalidades restritas. Também consta no OWASP Top 10.

Conclusão: A única alternativa que não é uma ameaça é a letra C. As demais são vulnerabilidades reconhecidas pelo OWASP.

Gabarito: letra C.

Link permanente: /questoes/qq897245