A analista Lara foi incumbida de revisar a segurança de determinado aplicativo, devendo considerar as descrições e recomendações do ranking de falhas de software Open Worldwide Application Security Project (OWASP) Top 10 2021. Lara concentrou a revisão na busca por violações ao princípio da negação por padrão, conforme descrição da primeira categoria do ranking. Sendo assim, Lara concentrou a revisão de segurança nas falhas relacionadas à categoria do OWASP Top 10 2021:
- A)Injeção;
Errada, porque injeção trata de inserir comandos ou dados maliciosos em interpretações do sistema, e não de autorização de acesso.
- B)Falhas Criptográficas;
Errada, porque falhas criptográficas dizem respeito ao uso inadequado de algoritmos, chaves e proteção de dados, não ao controle de permissões.
- C)Quebra de Controle de Acesso;
Certa, porque a violação da negação por padrão é típica de quebra de controle de acesso, quando o sistema permite ações sem autorização explícita.
- D)Configuração Incorreta de Segurança;
Errada, porque configuração incorreta de segurança envolve ajustes, padrões inseguros e exposição indevida, mas o enunciado aponta especificamente para autorização.
- E)Falhas de Identificação e Autenticação.
Errada, porque falhas de identificação e autenticação se relacionam a provar quem o usuário é, não ao gerenciamento do que ele pode acessar.
Gabarito: C
No OWASP Top 10 2021, a primeira categoria é justamente a de Quebra de Controle de Acesso, que trata das situações em que o sistema deixa o usuário fazer o que não deveria. A lógica aqui é a da negação por padrão: se a permissão não foi dada de forma explícita, a regra é barrar. Quando isso falha, surgem acessos indevidos a telas, funções, dados e até rotas administrativas. É o tipo de falha que faz o sistema dizer, na prática, "pode entrar, depois a gente confere". Em segurança, isso é receita para problema. O correto é validar autorização em cada ação sensível, e não confiar só na interface, no botão escondido ou no fato de o usuário ter feito login. Por isso o gabarito é a letra C. O enunciado destaca exatamente violações ao princípio da negação por padrão, que é a ideia central de controle de acesso quebrado no OWASP 2021. Se o acesso não está expressamente permitido, ele deve ser negado. Quando isso não acontece, o defeito está nessa categoria. Em prova, a banca gosta de misturar essa falha com autenticação, injeção e configuração incorreta. Mas aqui o foco não é descobrir quem o usuário é, e sim o que ele pode ou não pode fazer depois de identificado. Esse detalhe costuma matar a questão.