← Questões de Segurança da Informação

Segurança da Informação · FGV · 2025

Questão comentada de Segurança da Informação

OWASP Top 10 (ano base 2021) é um documento de conscientização voltado para desenvolvedores e para a segurança de aplicativos da Web. Ele representa um amplo consenso sobre os riscos de segurança mais críticos para aplicativos da Web. Um dos ataques descritos no documento é injeção de códigos maliciosos. Com relação às medidas de evitar esse tipo de ataque, analise as afirmativas a seguir. I. A opção preferida é usar APIs seguras que evitam usar o interpretador de comandos, elas fornecem uma interface parametrizada ou migram para Object Graph Navigation Library (OGNL) II. Recomenda-se o uso da cláusula UNIQUE em consultas SQL para evitar a divulgação em massa de registros em caso de injeção de SQL. III. Recomenda-se o uso de validação de entrada positiva do lado do servidor. Esta não é uma defesa completa, pois muitos aplicativos exigem caracteres especiais, como áreas de texto ou APIs para aplicativos móveis. Está correto o que se afirma em

Gabarito: D

O OWASP Top 10 2021 trata injeção como um problema clássico: o dado do usuário entra onde não deveria e passa a ser tratado como comando. Em outras palavras, o sistema para de enxergar texto e começa a enxergar instrução. A receita para evitar isso é bem conhecida: consulta parametrizada, API segura e menos confiança no input do usuário. A afirmativa III está correta porque a validação positiva, também chamada de lista permitida, é uma boa defesa no lado do servidor. Você valida o que é esperado e rejeita o resto. Mas ela não resolve tudo, porque existem campos em que caracteres especiais são necessários, como textos livres e algumas APIs, então ela ajuda, mas não faz milagre. A afirmativa I está errada porque a referência a OGNL não representa uma medida de proteção. Pelo contrário, OGNL aparece em ataques de injeção em alguns contextos, e a orientação do OWASP é evitar interpretar entrada como código, usando APIs seguras e consultas parametrizadas. A afirmativa II também está errada. A cláusula UNIQUE não é um mecanismo de defesa contra SQL injection nem evita divulgação em massa de registros. O que protege é parametrização, escaping adequado quando aplicável e, principalmente, não concatenar entrada do usuário em comandos SQL.

Continue treinando

Questões relacionadas