← Questões de Banco de Dados

Banco de Dados · FGV · 2022

Questão comentada de Banco de Dados

De acordo com o OWASP, uma aplicação web fica vulnerável a ataques de Injeção quando

Gabarito: E

Segundo o OWASP, a vulnerabilidade de Injeção aparece quando a aplicação monta comandos ou consultas com dados externos sem tratamento adequado. Na prática, isso significa deixar o usuário “entrar” no texto da instrução, como se ele estivesse escrevendo parte do SQL no seu lugar. Aí o banco executa algo que não era a intenção original do sistema, e o estrago pode ir de leitura indevida até alteração e exclusão de dados. O exemplo clássico é a injeção SQL. Se o sistema pega valores de um formulário web e os concatena diretamente em uma consulta, o conteúdo informado pelo usuário pode mudar a lógica da instrução. Em vez de consultar apenas o que foi pedido, a aplicação pode acabar executando comandos adicionais ou ampliando o resultado da busca. Por isso, a alternativa correta é a letra E: concatenar SQL diretamente com dados fornecidos pelo usuário é exatamente a situação que o OWASP aponta como vulnerável a ataques de Injeção. A orientação doutrinária é usar consultas parametrizadas/prepared statements, validação de entrada e princípio do menor privilégio, que reduzem bastante o risco. As demais opções falam de práticas que podem até ter relação com desempenho, arquitetura ou segurança em geral, mas não caracterizam a vulnerabilidade de Injeção descrita pelo OWASP. Aqui, o foco é bem direto: se o dado do usuário entra “misturado” no comando, a porta para a injeção fica aberta.

Continue treinando

Questões relacionadas