A empresa Z criou uma nova aplicação web, mas foi atacada após disponibilizá-la na Internet. A equipe de segurança da empresa Z identificou que a configuração do servidor de aplicações permitia que os detalhes das mensagens de erro fossem retornados aos usuários. Tal fato exibe informações confidenciais ou falhas subjacentes. Para a elaboração do relatório de ataque a ser entregue à empresa Z, a equipe de segurança usou o OWASP. Ao verificar o OWASP, a equipe definiu o ataque como pertencente à categoria:
- A)A09:2021 – Falhas de Registro e Monitoramento de Segurança;
Errada, porque falhas de registro e monitoramento dizem respeito à ausência de logs, alertas e rastreamento, e não à exposição de mensagens de erro.
- B)A08:2021 – Falhas de Software e Integridade de Dados;
Errada, porque falhas de software e integridade de dados envolvem manipulação de código, atualização e proteção da integridade, não configuração de respostas de erro.
- C)A07:2021 – Falhas de Identificação e Autenticação;
Errada, porque identificação e autenticação tratam de login, credenciais e controle de acesso, o que não é o núcleo do problema descrito.
- D)A06:2021 – Componentes Vulneráveis e Desatualizados;
Errada, porque componentes vulneráveis e desatualizados se referem a bibliotecas, frameworks e softwares sem patch, e aqui a causa foi a configuração do servidor.
- E)A05:2021 – Configuração Incorreta de Segurança.
Certa, porque a exposição de detalhes das mensagens de erro por configuração inadequada do servidor é exemplo típico de configuração incorreta de segurança.
Gabarito: E
Quando a aplicação web foi colocada na Internet e começou a devolver detalhes de mensagens de erro para o usuário, o problema apontado não foi exatamente um “ataque sofisticado”, mas uma falha de configuração do servidor. Em segurança, isso é clássico: o sistema estava falando demais. E sistema que entrega detalhes internos, como caminhos, mensagens de exceção e pistas de estrutura, acaba ajudando o atacante sem querer. No OWASP Top 10 2021, esse cenário se encaixa em A05:2021 - Configuração Incorreta de Segurança. Essa categoria cobre justamente configurações inseguras em servidores, frameworks, serviços e aplicações, como debug ligado, mensagens de erro detalhadas, permissões excessivas e headers expostos. É aquele tipo de falha que parece pequena, mas abre a porta para o resto do ataque. A lógica da questão é simples: se o servidor retorna informações confidenciais ou falhas subjacentes por causa da configuração, o foco está na configuração errada, não em autenticação, não em componentes desatualizados e nem em falha de registro. Em provas, sempre procure a pista “configuração”, “erro exposto”, “debug ativo” ou “informações internas exibidas”. Como referência doutrinária, o OWASP trata a segurança incorreta de configuração como uma das falhas mais comuns e exploráveis em ambientes web, justamente porque muitas vezes nasce do padrão mal ajustado ou da pressa na implantação. Ou seja: a aplicação nem sempre “nasce insegura”; às vezes ela só foi deixada sem filtro.