Questões de Concurso sobre Controle de sessão

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
21 questões encontradas
Questões por página
20
Mais recentes
 

Uma instituição expôs uma API RESTful protegida por JWT com várias instâncias atrás de um balanceador, em que o login gera access token de 2 horas, que é validado em cada requisição por meio da assinatura da data de expiração e das claims de roles. Porém, após um incidente de credenciais vazadas, a equipe detectou que, mesmo após o usuário trocar a senha, os tokens antigos continuam válidos até expirarem inclusive em diferentes serviços que compartilham a mesma chave de assinatura. Para que a equipe possa mitigar esse problema mantendo a escalabilidade e o modelo stateless da API, a estratégia mais adequada é


A

adicionar no payload do JNWT um campo “revogado false” e atualizar esse campo para true no banco, deixando que as APIs leiam o token e confiem no valor recebido.


B

gravar todos os JWT emitidos em uma tabela relacional e validar cada requisição consultando essa tabela, garantindo revogação imediata ao excluir o registro do token.


C

usar access tokens de curta duração combinados com refresh tokens e uma claim de versão de credencial, invalidando tokens quando a versão do usuário muda ao validar o JNT nas APIs.


D

aumentar o tempo de expiração do JWT e rotacionar a chave de assinatura com mais frequência, levando os clientes a refazer login quando a chave for alterada.


E

incluir no JWT a senha hash do usuário e rejeitar tokens cujo hash não coincida com o valor atual no banco, garantindo que a troca de senha invalide automaticamente os tokens antigos.

O IFCE possui um sistema de gestão acadêmica que apresenta degradação de desempenho durante períodos de alta demanda, como dias de matrícula on-line e lançamento de notas. A infraestrutura atual conta com um único servidor de aplicação. O analista de TI propôs uma arquitetura com múltiplas instâncias do servidor de aplicação, utilizando o NGINX como proxy reverso com balanceamento de carga. Após a implantação com três instâncias, usuários relataram perda de sessão ao serem redirecionados para instâncias diferentes: o usuário realizava login no sistema, mas, ao navegar entre módulos, era redirecionado a outra instância sem o estado de sessão, exigindo nova autenticação. Qual recurso de configuração do NGINX resolve esse problema de persistência de sessão sem exigir modificações no código da aplicação?


A

Configurar o parâmetro proxy_cache no bloco upstream do NGINX para armazenar em disco as respostas HTTP de cada instância de backend, eliminando a necessidade de o cliente manter estado de sessão.


B

Aumentar os valores de worker_processes e worker_connections no arquivo nginx.conf para que o NGINX mantenha conexões persistentes com as instâncias de backend, preservando automaticamente o estado de sessão de cada usuário.


C

Habilitar a diretiva ip_hash no bloco upstream do NGINX, garantindo que todas as requisições provenientes de um mesmo endereço IP de cliente sejam encaminhadas consistentemente para a mesma instância do servidor de aplicação, mantendo a afinidade de sessão por endereço IP.


D

Configurar o parâmetro proxy_read_timeout com um valor elevado no NGINX, evitando que conexões de longa duração sejam encerradas prematuramente durante períodos de alta carga no sistema.


E

Instalar um módulo externo de gerenciamento de sessão distribuída no NGINX para sincronizar automaticamente os estados de sessão entre as três instâncias de backend sem alterações na aplicação.

Em sistemas 3443utilizados por universidades, como Sistemas Integrados de Gestão Acadêmica, o protocolo HTTP é utilizado para comunicação entre navegadores dos usuários e servidores da aplicação. Métodos HTTP como GET e POST são empregados para envio de dados, enquanto cookies e sessões são utilizados para manter informações entre requisições. 3podem incluir atributos de segurança adicionais, como HttpOnly e SameSite.


Considere o seguinte trecho de código em PHP, utilizado em um módulo de autenticação de um sistema acadêmico:

Imagem associada para resolução da questão

Fonte: dados do elaborador


Com base no funcionamento do protocolo HTTP, no uso de sessões e cookies e nos atributos de segurança aplicados no código apresentado, analise as afirmações a seguir.


I. O atributo HttpOnly, configurado no cookie ultimo_acesso, impede que scripts executados no navegador, como JavaScript, acessem diretamente o valor desse cookie.

II. O atributo SameSite=Strict restringe o envio do cookie em requisições originadas de outros domínios, contribuindo para reduzir ataques de CSRF.

III. Uma vez criada, a variável de sessão $_SESSION['aluno_logado'] pode ser acessada apenas em requisições HTTP do tipo POST, pois foi definida em uma requisição desse tipo.

IV. Caso o formulário utilizasse o método GET em vez de POST, o valor da matrícula poderia aparecer na URL da requisição, o que pode ser indesejável em cenários em que o programador não quer deixar explícitos os valores dos parâmetros que estão sendo passados no formulário.


Assinale a alternativa CORRETA:


A

Apenas as afirmações I, II e IV estão corretas.


B

Apenas as afirmações I e III estão corretas.


C

Apenas as afirmações II, III e IV estão corretas.


D

As afirmações I, II, III e IV estão corretas.

Um desenvolvedor implementa um sistema de autenticação web usando sessões no servidor. Quando uma aplicação web estabelece uma nova sessão para um usuário, qual é o comportamento padrão necessário para manter o estado da sessão entre requisições HTTP?


A

O cliente deve enviar explicitamente o nome de usuário em cada requisição para manter a sessão ativa.


B

O estado da sessão é mantido automaticamente pelo protocolo HTTP sem necessidade de mecanismos adicionais de identificação.


C

O servidor armazena apenas os dados localmente, sem necessidade de comunicar identificadores para o cliente.


D

O servidor deve enviar um identificador da sessão para o cliente (geralmente via cookie) para que possa reconhecer o usuário em futuras requisições.

Em navegadores, cookies de sessão têm como característica:


A

Desativar o antivírus.


B

São temporários e automaticamente apagados quando o navegador é fechado.


C

Ficam armazenados por anos.


D

São criptografados obrigatoriamente.


E

Servem como antivírus.

O controle de filas de impressão permite pausar, reordenar ou cancelar trabalhos, sendo uma funcionalidade essencial para ambientes multiusuário e servidores de impressão.


C

Certo


E

Errado

Considerando que o protocolo HTTP é stateless, como o PHP mantém o estado de uma sessão entre diferentes requisições de um mesmo usuário?


A

Utilização de um cookie (geralmente PHPSESSID) que armazena um identificador único no cliente, associado a um arquivo no servidor.


B

Envio constante do endereço IP do cliente em cada pacote.


C

Armazenamento de todos os dados da sessão no banco de dados MySQL automaticamente.


D

Reenvio de todas as variáveis de ambiente via método POST oculto.


E

O PHP não consegue manter estado; é necessário usar JavaScript para isso.

Uma promotoria regional necessita aplicar uma política de senha complexa e bloqueio automático de sessão após período de inatividade em estações fora do domínio executando Windows Server, tendo em conta que não há controlador disponível no local. Nesse caso, a ação correta é


A

configurar uma Diretiva de Segurança Local (secpol.msc) definindo política de senha e tempo de bloqueio de conta.


B

criar um usuário convidado com restrições de acesso e segregar a rede entre os grupos Guest e Administrator.


C

ajustar as configurações de firewall para exigir autenticação avançada por meio de token e 2FA.


D

habilitar o BitLocker com chave armazenada localmente e habilitar a diretiva de Segurança Remota (rpol.msc).


E

criar um script de logon para redefinição periódica de senha atendendo as diretrizes da política de segurança.

Uma desenvolvedora está implementando o carrinho de compras de um sistema de e-commerce. Ela percebe que, ao enviar a segunda requisição HTTP ao servidor — adicionando um segundo produto ao carrinho —, o servidor não tem como associá-la à primeira requisição do mesmo cliente: o carrinho parece estar sempre vazio a cada nova chamada. Assinale a alternativa que identifica corretamente a causa do problema e a abordagem padrão para resolvê-lo.


A

O HTTP é um protocolo sem estado (stateless): cada requisição é processada de forma independente, sem memória de interações anteriores. O estado da sessão é gerenciado na camada de aplicação via cookies — o servidor emite um identificador de sessão que o cliente reenvia em cada requisição subsequente.


B

Conexões TCP persistentes (keep-alive) não foram habilitadas. Sem elas, o servidor encerra o contexto da sessão ao fechar o socket. Com keep-alive ativo, o protocolo de transporte mantém automaticamente o estado do carrinho entre requisições.


C

Falta um módulo de rastreamento ativo no servidor: servidores HTTP associam automaticamente o estado da sessão ao IP de origem, mas apenas quando o módulo está habilitado — requisições do mesmo IP passam então a compartilhar a mesma sessão.


D

O cabeçalho ‘Connection: keep-alive’ não foi incluído nas requisições. Sem ele, o servidor encerra o contexto de sessão após cada resposta e não preserva variáveis, como o conteúdo do carrinho, entre chamadas consecutivas.


E

O HTTP/1.0 não suportava sessões persistentes; migrar para HTTP/1.1 e habilitar keep-alive faz o protocolo manter automaticamente o estado da aplicação entre requisições do mesmo cliente.

Uma aplicação web crítica de um órgão público opera em um cluster de servidores. O Balanceador de Carga está configurado para utilizar o algoritmo Round Robin ponderado e ativado o recurso de Afinidade de Sessão.


A principal desvantagem ou risco da utilização da Afinidade de Sessão em termos de escalabilidade e tolerância a falhas, é que ela


A

impede a distribuição uniforme da carga, resultando em um subaproveitamento de alguns servidores.


B

elimina a necessidade de firewalls de aplicação nos nós do cluster.


C

aumenta a latência das requisições, pois exige múltiplas consultas ao banco de dados de sessão.


D

causa a perda de dados da sessão do usuário se o servidor específico falhar.


E

bloqueia a escalabilidade horizontal, impedindo a adição de novos nós ao cluster.

No Windows Server 2016 e superiores, a configuração padrão do RDS permite, por meio de diretiva de grupo (GPO), que cada usuário mantenha mais de uma sessão simultânea em um mesmo servidor host de sessão da Área de Trabalho Remota.


C

Certo


E

Errado

Laravel é um framework muito utilizado com a linguagem PHP, ele oferece aos desenvolvedores diversos recursos para controlar sessões.


Os mecanismos utilizados para recuperar dados de uma sessão são


A

session data retriever e session controler, apenas.


B

controller session e local instance, apenas.


C

put request, load response e get response, apenas.


D

redirect session e local session helper, apenas.


E

global session helper e request instance, apenas.

Aplicações em Linguagem PHP conectam-se a bancos relacionais e expõem interfaces na web. Assinale a alternativa que alinha proteção contra injeção, gestão de sessão e codificação de saída para reduzir superfícies de ataque em formulários autenticados.


A

Formatar SQL por concatenação controlada, regenerar ID de sessão por evento anual e escapar HTML por filtro genérico no roteador.


B

Utilizar ORM sem parâmetros preparados, manter cookie de sessão com prazo longo e higienizar saída por regex estática.


C

Habilitar prepared statements com binding tipado, regenerar sessão em login e após elevação de privilégio, codificar saída por contexto.


D

Conectar via usuário privilegiado para reduzir latência, manter sessão por armazenamento em arquivo e desativar SameSite por compatibilidade ampla.


E

Aplicar tokens anti-CSRF em GET sensíveis, aceitar duplo submit em todos os formulários e codificar saída por base64 antes do envio.

Aplicações web que não implementam corretamente mecanismos de controle de sessão, como expiração de tokens e invalidação de sessões inativas, tornam-se vulneráveis a sequestro de sessão (session hijacking), mesmo que utilizem HTTPS.


C

Certo


E

Errado

Em sistemas para a internet, muitas vezes se faz necessário o armazenamento de estado entre requisições. Para tanto, servidores web utilizam principalmente dois recursos: variáveis de sessão e cookies.


Considere que, em um script PHP, é executada a linha de código a seguir:


setcookie(‘xxx’, ‘yyy’, time()+30);


Considere as seguintes asserções:


I. A linha cria um cookie com o nome ‘xxx’ armazenando nele a string ‘yyy’.

II. O cookie definido pela linha de código em questão irá expirar em 30 minutos após a sua criação.

III. O valor armazenado no cookie pode ser acessado, utilizando a seguinte chamada de função: getcookie(‘xxx’).

IV. O valor armazenado no cookie pode ser acessado através da superglobal $_COOKIE, da seguinte forma: $_COOKIE[‘yyy’].


Está(ão) correta(s) apenas a(s) seguinte(s) asserção(ões)


A

I e II.


B

II e IV.


C

I e III.


D

I.

A 'latência de entrada' em um esquema de controle se refere


A

à capacidade de um controle sem fio de manter uma conexão estável.


B

à velocidade com que o personagem se move no jogo.


C

ao tempo entre o jogador pressionar um botão e a ação correspondente ocorrer na tela.


D

ao tempo que o jogo leva para carregar quando muda de telas.


E

ao tempo que leva para o jogo salvar o progresso do jogador.

No contexto de segurança da informação, os cookies:


A

Fornecem uma maneira de sites manterem o estado entre várias visitas do mesmo usuário, como um modelo de lembrete, e proporcionam uma experiência de navegação personalizada.


B

Servem para armazenar o histórico de navegação do usuário.


C

Alocam espaço de memória para cada aba do navegador armazenar a sua página.


D

Guardam o perfil do usuário na rede para que possa ser resgatado toda vez que esse usuário fizer logon em qualquer computador da rede.


E

Verificam a capacidade do navegador em executar o código HTML da página a ser apresentada.

O comando net session \\127.0.0.1 (ou localhost) exibe pastas compartilhadas que estão disponíveis no sistema, possibilitando que sejam fornecidas informações valiosas à fase de preparação do SANS Incident Handler’s Handbook.


C

Certo


E

Errado

Na comunicação feita entre cliente e servidor, uma API Restful armazena informações de outras sessões a respeito das solicitações, de modo a fazer um controle confiável das suas transações.


C

Certo


E

Errado

Em aplicações, WEB é uma prática comum a utilização de sessões para realizar o armazenamento do estado de uma aplicação; porém, geralmente, esse recurso realiza o procedimento no servidor web da aplicação e não no próprio navegador do usuário, como ocorre quando se utilizam os cookies. Um exemplo prático da utilização desse recurso em uma aplicação dessa natureza pode ser o armazenamento de dados sensíveis como usuário e e-mail em uma rotina de autenticação. Apesar das sessões utilizarem o servidor para a sua operacionalização, existem vulnerabilidades no mecanismo que podem ser exploradas pelos hackers para promover a quebra do gerenciamento da sessão de uma aplicação. Analise as afirmativas a seguir sobre práticas seguras para o gerenciamento de sessões.


I. Gerar um novo identificador de sessão quando houver uma nova autenticação.

II. Configurar o atributo “secure” para cookies transmitidos através de uma conexão TLS.

III. Configurar os cookies com o atributo “HttpOnly”, a menos que seja explicitamente necessário ler ou definir os valores dos mesmos através de scripts do lado cliente da aplicação.

Está correto o que se afirma em


A

I, II e III.


B

I e II, apenas.


C

I e III, apenas.


D

II e III, apenas.

 
 
Gerar simulado