Assinale a opção que indica o procedimento que garante tanto a qualidade quanto a segurança do código em aplicações web.
- A)Implementação de Captchas em todas as páginas do aplicativo ignorando a necessidade de revisões de código e testes de penetração.
Errada, porque captcha ajuda contra automação, mas não substitui revisão de código nem testes de penetração.
- B)Uso exclusivo de HTTPS para encriptação de dados sem revisões adicionais de código ou práticas de programação segura.
Errada, porque HTTPS protege o tráfego, mas não corrige falhas internas do código nem impede ataques como SQL Injection e XSS.
- C)Adoção de práticas de programação segura e revisão de código por pares, incluindo testes de segurança específicos como SQL Injection e Cross-Site Scripting (XSS)
Certa, porque combina programação segura, revisão por pares e testes de segurança específicos, formando uma abordagem completa.
- D)Realização de testes de estresse em servidores de aplicação regularmente, sem realizar testes de segurança específicos ou revisões de código
Errada, porque teste de estresse avalia desempenho e disponibilidade, não vulnerabilidades de segurança da aplicação.
- E)Confiança na obfuscação de código como método principal de segurança, evitando testes de penetração sob a premissa de que código difícil de ler é seguro.
Errada, porque obfuscação pode dificultar a leitura, mas não garante segurança real e não dispensa testes de penetração.
Gabarito: C
Em aplicações web, segurança não nasce de um único recurso milagroso. Ela depende de camadas: código bem escrito, revisão humana, testes e validações específicas contra falhas comuns. Se voce olha só para uma medida isolada, como HTTPS ou captcha, fica com uma falsa sensação de proteção. A banca costuma explorar exatamente isso: trocar um conjunto de boas práticas por uma solução “mágica”. O caminho correto é combinar programação segura com revisão de código por pares. Isso ajuda a identificar erros ainda antes de chegarem ao ambiente de produção, como validação inadequada de entrada, exposição de dados e falhas de autenticação. Além disso, testes específicos de segurança são essenciais para simular ataques típicos de aplicações web, especialmente SQL Injection e Cross-Site Scripting (XSS), que estão entre as vulnerabilidades mais clássicas e cobradas. Por isso, o gabarito é a letra C. Ela é a única que reúne prevenção no desenvolvimento, conferência por outra pessoa e testes voltados a riscos reais de web. Em termos de boas práticas e de referência doutrinaria, isso conversa com o desenvolvimento seguro e com a filosofia de “defesa em profundidade”: não confiar em uma única barreira, mas em várias verificações complementares. As demais alternativas apostam em medidas úteis, mas insuficientes ou até ingênuas quando usadas sozinhas. Segurança de aplicação web não se resolve com um “carimbo de HTTPS” nem com obfuscação de código. Voce precisa reduzir falhas no código e testar o que realmente costuma ser explorado.