A falha ou quebra de controle de acesso ("Broken Access Control") é um risco de segurança crítico para aplicações Web. Para prevenir essa vulnerabilidade, o OWASP recomenda que
- A)a listagem de diretórios do servidor web seja desativada.
Certa: desativar a listagem de diretórios reduz a exposição de arquivos e caminhos sensíveis, ajudando a evitar exploração de acesso indevido.
- B)os tokens JWT stateless sejam de longa duração.
Errada: tokens JWT de longa duração aumentam o risco, porque ampliam a janela de uso indevido se forem roubados.
- C)as sessões stateful sejam mantidas no servidor após o logout.
Errada: manter sessão stateful no servidor após logout contraria a boa prática, pois a sessão deve ser invalidada para evitar reutilização indevida.
- D)evite reutilizar os mecanismos de controle de acesso.
Errada: evitar reutilizar mecanismos de controle de acesso não faz sentido; o correto é padronizar e aplicar controles consistentes, com checagem de autorização em toda requisição.
- E)utilize APIs sem taxa limite de requisições.
Errada: APIs sem limitação de taxa facilitam abuso, brute force e enumeração, então rate limiting é justamente uma medida de proteção.
Gabarito: A
Broken Access Control acontece quando o sistema deixa a pessoa ver, fazer ou acessar algo que não deveria. Em aplicação web, isso costuma aparecer em falhas de autorização, URLs previsíveis, objetos expostos e configurações fracas do servidor. O remédio clássico é reforçar o controle de acesso com regra de negar por padrão, validar autorização em cada requisição e não deixar informação sensível “à mostra”. Nesta questão, o ponto do OWASP que encaixa é a desativação da listagem de diretórios do servidor web. Se essa função fica ligada, o usuário pode enxergar arquivos e pastas que deveriam ficar escondidos, o que facilita descoberta de conteúdo, exploração de rotas e até acesso indevido a recursos internos. É um ajuste simples, mas bem importante no endurecimento do ambiente. Então, embora Broken Access Control seja um problema mais amplo de autorização, a alternativa A traz uma medida preventiva coerente com a cartilha de segurança do OWASP: reduzir a exposição de recursos e impedir que o servidor “entregue o mapa” de graça. Em prova, quando a banca mistura conceito amplo com uma configuração prática do servidor, vale lembrar: menos exposição, menos dor de cabeça.