Na lista OWASP que traz os dez principais riscos de segurança para aplicativos web de 2021, houve ajustes em algumas categorias em relação à lista de 2017, bem como foram incluídas novas categorias de vulnerabilidades. Entre as novas categorias incluídas na lista de 2021 está
- A)broken access control.
Errada: Broken Access Control já aparecia na lista OWASP Top 10 de 2017 e continuou em 2021, portanto não é uma categoria nova.
- B)insecure design.
Certa: Insecure Design foi uma das novas categorias incluídas no OWASP Top 10 de 2021.
- C)injection.
Errada: Injection já era uma categoria tradicional da lista e permaneceu em 2021, sem ser novidade.
- D)security misconfiguration.
Errada: Security Misconfiguration também já constava em 2017 e continuou na versão de 2021.
- E)vulnerable and outdated components.
Errada: Vulnerable and Outdated Components já existia na lista anterior, embora a nomenclatura tenha sido ajustada em 2021.
Gabarito: B
A lista OWASP Top 10 serve como um termômetro dos riscos mais perigosos em aplicações web. Em 2021, a OWASP reorganizou algumas categorias e também trouxe novidades em relação a 2017. Entre as novas entradas, apareceu "Insecure Design", que chama atenção para falhas de concepção do sistema, isto é, quando o problema já nasce no desenho da aplicação, e não apenas em uma configuração ruim ou em um código mal escrito. A sacada aqui é simples: em 2017, a lista tinha categorias como Broken Access Control, Injection e Security Misconfiguration, que continuaram relevantes em 2021. Mas "Insecure Design" foi uma novidade importante, porque a OWASP passou a destacar que pensar segurança só depois que o sistema já está pronto é correr atrás do prejuízo. Por isso, o gabarito é a letra B. Ela corresponde a uma categoria nova da lista OWASP Top 10 de 2021. As outras alternativas citam riscos que já existiam na lista anterior, então não entram como novidade nessa comparação.