O COLABORA é um sistema que apoia atividades da gestão de recursos humanos de uma empresa e, por isso, mantém alguns dados sensíveis sobre pessoas. O COLABORA faz uso do módulo pgcrypto do PostgreSQL para criptografar colunas que armazenam os dados sensíveis. Com base no OWASP Top Tem, a solução de criptografia adotada pelo COLABORA apresenta uma vulnerabilidade categorizada como:
- A)A01:2021 – Data Exposure;
Errada, porque "Data Exposure" não é a categoria do OWASP Top 10 2021 que melhor descreve uma falha ligada ao uso de criptografia.
- B)A02:2021 – Cryptographic Failures;
Certa, porque o enunciado trata de proteção de dados sensíveis por criptografia, tema clássico de falhas criptográficas no OWASP Top 10 2021.
- C)A03:2021 – Broken or Risky Crypto Algorithm;
Errada, pois a alternativa aponta para algo mais específico, como algoritmo criptográfico inadequado, enquanto a classificação pedida é mais ampla.
- D)A05:2021 – Security Misconfiguration;
Errada, porque não se trata de problema de configuração do sistema, mas de um risco relacionado ao tratamento criptográfico dos dados.
- E)A08:2021 – Software and Data Integrity Failures.
Errada, já que integridade de software e dados não é o foco do caso descrito; aqui o centro da questão é a proteção criptográfica das colunas.
Gabarito: B
Quando a questão fala em criptografar dados sensíveis, a primeira ideia que deve vir à cabeça é: o problema não é só "usar criptografia", mas usar criptografia do jeito certo, com gestão adequada de chaves, algoritmos e configuração. No OWASP Top 10 de 2021, isso cai em falhas criptográficas, que aparecem quando a proteção dos dados em repouso ou em trânsito não é suficiente, é mal configurada ou não cobre todos os riscos. No caso do COLABORA, o sistema usa o módulo pgcrypto do PostgreSQL para criptografar colunas com dados sensíveis. Isso mostra uma tentativa de proteção, mas a banca quer a categoria de vulnerabilidade associada ao tema de criptografia mal aplicada, e não um erro de exposição genérica, configuração do sistema ou integridade de software. Em outras palavras: o foco está no uso da criptografia e em suas limitações práticas. Por isso, o gabarito é a letra B, A02:2021 - Cryptographic Failures. Essa categoria do OWASP abrange problemas como falta de criptografia, uso inadequado de algoritmos, chaves mal geridas, armazenamento inseguro de segredos e proteção incompleta de informações sensíveis. Resumo de prova: se o enunciado puxar para dados sensíveis protegidos por criptografia, pense primeiro em falha criptográfica. Se houver indício de algoritmo fraco, chave exposta ou proteção aplicada de forma incompleta, a lógica continua no mesmo caminho. A banca gosta muito dessa trilha: dado sensível + criptografia + risco mal tratado = problema de criptografia.