O analista de suporte João administra o servidor web Apache da PGM de Niterói. Ao revisar o funcionamento do Apache, João observou que o conteúdo do campo Server do cabeçalho das respostas HTTP incluía a versão em execução do Apache e o tipo de sistema operacional do servidor. João concluiu que as informações do campo Server estavam muito abrangentes e poderiam ser aproveitadas de forma maliciosa por um usuário mal-intencionado. Portanto, João reduziu o conteúdo retornado pelo Apache no campo Server do cabeçalho de resposta HTTP, através da configuração, no Apache, da diretiva:
- A)ServerAlias;
Errada, porque ServerAlias serve para definir apelidos de um VirtualHost, não para controlar o conteúdo do cabeçalho Server.
- B)ServerName;
Errada, porque ServerName define o nome principal do servidor/VirtualHost, mas não reduz as informações exibidas no cabeçalho HTTP.
- C)ServerAdmin;
Errada, porque ServerAdmin informa o contato do administrador do servidor, geralmente em páginas de erro, e não o cabeçalho Server.
- D)ServerTokens;
Certa, porque ServerTokens controla o nível de detalhe divulgado pelo Apache no cabeçalho Server das respostas HTTP.
- E)ServerSignature.
Errada, porque ServerSignature controla a assinatura exibida em páginas geradas pelo Apache, não o conteúdo do cabeçalho Server.
Gabarito: D
No Apache, o cabeçalho HTTP Server costuma revelar informações do servidor, como nome do software, versão e, em alguns casos, detalhes do sistema operacional. Isso é útil para administração, mas pode virar uma pista valiosa para quem quer explorar falhas conhecidas. Por isso, em segurança, é comum reduzir ao máximo o que o servidor “entrega de bandeja”. A diretiva usada para controlar o nível de detalhes exibidos no campo Server é a ServerTokens. Ela permite diminuir a informação divulgada, por exemplo, mostrando apenas o nome do produto, sem versão completa ou sem indicar o sistema operacional. Em outras palavras, João queria “enxugar” o cabeçalho, e é exatamente isso que o ServerTokens faz. A banca FGV costuma cobrar esse ponto de forma bem literal: ServerTokens controla o que aparece no Server header; já outras diretivas tratam de nomes, e-mails administrativos ou exibição de assinatura em páginas geradas pelo Apache. Então, se a ideia é limitar a identificação do servidor nas respostas HTTP, o caminho certo é ServerTokens. Em termos de segurança, isso ajuda a reduzir a exposição de informações, embora não substitua a correção das vulnerabilidades em si. É uma medida de hardening, não de magia: não impede ataque sozinho, mas evita dar munição gratuita para o invasor.