Questão de Engenharia de Software — Teste de Software — FUNDATEC 2023
Engenharia de Software›Teste de Software
Código
qq897245
Banca
FUNDATEC
Órgão
PROCERGS
Ano
2023
Nível
Superior
Cargo
ANC - Analista em Computação - Ênfase em Teste de Software e Garantia da Qualidade
As aplicações web estão sendo grandes alvos de ataques de segurança. Assim, testes de segurança devem ser realizados amplamente em uma aplicação web. A metodologia Owasp Testing Guide aborda assuntos sobre pré-requisitos de segurança em aplicações web, princípios de técnicas de testes. Seguindo esses parâmetros gerais levantados pelo guia Owasp, tem-se as principais ameaças voltadas às aplicações web. Assinale a alternativa que NÃO configura uma ameaça às aplicações web.
AInjeção de Código.
BCross-Site Scripting (XSS).
CTratamento de erros no código.
DReferência Insegura e Direta a Objetos.
EFalta de Função para Controle de Nível de Acesso.
Revelar gabarito e comentário▾
GabaritoC — Tratamento de erros no código.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OWASP: Ameaças a Aplicações Web
Gabarito: letra C. A única opção que NÃO representa uma ameaça é "Tratamento de erros no código" — trata-se de uma prática de programação defensiva, não de um vetor de ataque. As demais alternativas (Injeção de Código, XSS, Referência Insegura a Objetos e Falta de Controle de Acesso) são vulnerabilidades clássicas listadas no OWASP Top 10.
A questão exige distinguir entre ameaças reais e boas práticas. O OWASP Testing Guide classifica as ameaças com base em categorias como injeção, quebra de autenticação, exposição de dados sensíveis, etc. O tratamento de erros, quando mal feito, pode expor informações, mas o ato de "tratar erros" em si não é uma ameaça; é uma medida de mitigação.
NÃO CAIA NESSA!
A banca insere uma prática de codificação segura como se fosse uma ameaça. O candidato pode pensar em "vazamento de informações por erros não tratados", mas a redação "Tratamento de erros no código" descreve a ação de tratar, não a falha. A ameaça seria "Exposição de informações por tratamento inadequado de erros".
Alternativa
Descrição
É uma ameaça OWASP?
Motivo
A
Injeção de Código
Sim
Vulnerabilidade clássica (SQL, OS, LDAP), topo do OWASP Top 10.
B
Cross-Site Scripting (XSS)
Sim
Permite injeção de scripts no cliente, listada no OWASP Top 10.
C
Tratamento de erros no código
Não
É uma prática de programação defensiva, não um vetor de ataque.
D
Referência Insegura e Direta a Objetos (IDOR)
Sim
Exposição de referências internas sem autorização, presente no OWASP Top 10.
E
Falta de Função para Controle de Nível de Acesso
Sim
Permite acesso não autorizado a funcionalidades restritas, listada no OWASP Top 10.
Ameaças OWASP: Injeção de Código; XSS; IDOR; Falta de controle de acesso; Não é ameaça (Tratamento de erros (é defesa))
Alternativa A — ❌ Incorreta
Injeção de Código é uma das ameaças mais comuns (SQL, OS, LDAP injections). O OWASP a coloca no topo da lista. Portanto, é sim uma ameaça.
Alternativa B — ❌ Incorreta
Cross-Site Scripting (XSS) é outra vulnerabilidade clássica que permite injeção de scripts no lado do cliente. Consta no OWASP Top 10 como ameaça.
Alternativa C — ✅ Correta (gabarito)
Tratamento de erros no código não é uma ameaça. É uma técnica de programação para lidar com exceções. Embora erros não tratados possam gerar vazamento de informações, a ação de "tratar" é uma defesa, não um ataque.
Alternativa D — ❌ Incorreta
Referência Insegura e Direta a Objetos (IDOR) ocorre quando um aplicativo expõe referências internas (como IDs) sem verificação de autorização. Está no OWASP Top 10 como ameaça.
Alternativa E — ❌ Incorreta
Falta de Função para Controle de Nível de Acesso (Missing Function Level Access Control) é uma vulnerabilidade que permite a um usuário não autorizado acessar funcionalidades restritas. Também consta no OWASP Top 10.
Conclusão: A única alternativa que não é uma ameaça é a letra C. As demais são vulnerabilidades reconhecidas pelo OWASP.