← Questões de Segurança da Informação

Segurança da Informação · FGV · 2023

Questão comentada de Segurança da Informação

Yanni, analista de segurança, necessita prever e testar tipos potenciais de entradas não padronizadas que poderiam ser exploradas por um atacante para subverter um programa. Nesse contexto, Yanni afirma que:

Gabarito: B

Fuzzing é uma tecnica de teste que envia entradas inesperadas, malformadas ou aleatorias para ver se o sistema quebra, trava ou revela falhas. A ideia é simples e eficiente: se o programa aceita dados, vale tentar “cutucar” com formatos estranhos para descobrir bugs de validacao, estouro, falhas de memoria ou comportamentos nao previstos. Em provas, a banca costuma cobrar a definicao basica e o uso pratico da tecnica. A afirmacao correta e a letra B porque o fuzzing nao serve so para laboratorios e defensores. Atacantes tambem usam essa tecnica para encontrar falhas exploraveis em softwares populares, especialmente os mais difundidos e com muitos usuarios. Quanto mais comum o programa, maior o premio para quem achar um bug util antes dos outros. Importante nao confundir: fuzzing nao e um protocolo, e sim uma tecnica de teste automatizado. Ele pode usar entradas aleatorias, mas tambem entradas mutadas, geradas por modelos ou guiadas por cobertura de codigo. Ou seja, a ideia de “jogar lixo aleatorio” ajuda, mas o conceito vai um pouco alem disso. Em resumo, voce pode pensar no fuzzing como um “teste de stress com criatividade”. Ele tenta fazer o programa engasgar com dados esquisitos para revelar fragilidades que um teste comum talvez nao enxergue.

Continue treinando

Questões relacionadas