

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Uma aplicação web com alto volume de tráfego está gerando lentidão no servidor de banco de dados, devido ao grande número de conexões sendo abertas e fechadas constantemente. O DBA sugere a implementação de Connection Pooling.
O benefício do Connection Pooling para a performance do SGBD e da aplicação reside no fato de que
permite que a aplicação use uma única transação para todas as operações, garantindo a atomicidade e diminuindo a sobrecarga da requisição.
evita que o SGBD registre as operações no Transaction Log, acelerando a escrita de dados e potencializando a destruição de conexões.
mantém um pool de conexões abertas e prontas para uso, eliminando a sobrecarga de tempo e recursos associada à criação e destruição de novas conexões para cada requisição.
criptografa o canal de comunicação entre a aplicação e o SGBD.
garante que apenas usuários com a função DBA possam estabelecer conexões.
O uso de consultas parametrizadas elimina vulnerabilidades de injeção, como SQL Injection e LDAP Injection.
Certo
Errado
Como consequência de exploração de falhas de SQL Injection em aplicações vulneráveis, tem-se situações que resultam em bypass de autenticação e execução remota de comandos.
Certo
Errado
Durante análise de uma aplicação web utilizada por certa secretaria estadual de meio ambiente para gerenciamento de autos de infração, a equipe de segurança identificou que campos de formulário não tinham validação adequada no servidor. Foi possível enviar dados contendo comandos de banco de dados por meio de um campo de pesquisa, o que resultou em alteração indevida de registros. Em outro teste, verificou-se que o aplicativo refletia, na resposta HTML, trechos de entrada do usuário sem filtragem, permitindo a inserção de scripts que eram executados no navegador de quem acessava a página. Esses dois achados foram registrados no processo de gestão de vulnerabilidades previsto no SGSI da organização, em conformidade com a NBR ISO/IEC 27001:2013.
Considerando ameaças e vulnerabilidades em aplicações web, assinale a opção correta a respeito da classificação das duas falhas descritas na situação hipotética apresentada.
A primeira falha é um cross-site request forgery, e a segunda, um armazenamento inseguro de dados.
A primeira falha é uma quebra de autenticação, e a segunda, um injection em diretório LDAP.
A primeira falha é um armazenamento inseguro de dados, e a segunda, um cross-site request forgery.
A primeira falha é um cross-site scripting, e a segunda, uma referência insegura a objetos.
A primeira falha é um SQL injection, e a segunda, um cross-site scripting.
Analise o seguinte trecho de código PHP para conexão com um banco de dados MySQL:

Assumindo que as credenciais estão corretas, qual é a principal vulnerabilidade de segurança que esse código NÃO aborda ao interagir com o banco de dados?
Ausência de Prepared Statements para prevenir SQL Injection em consultas futuras.
Falta de tratamento de erros na consulta SQL.
Credenciais de banco de dados expostas no código.
Não utilização de HTTPS para a conexão.
Falta de validação de entrada de dados do usuário.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
Em sistemas web, a integração entre PHP e MySQL utilizando a extensão mysqli permite executar consultas parametrizadas para prevenir ataques de injeção de SQL. Analise o seguinte trecho de código PHP:

Sobre o assunto, analise as assertivas a seguir:
I. A função mysqli_prepare pré-compila a instrução SQL no servidor antes da vinculação dos parâmetros, separando estrutura e dados e impedindo que valores maliciosos alterem a instrução.
II. O segundo argumento "ss" da função mysqli_stmt_bind_param indica que ambos os parâmetros são do tipo string, sendo necessário utilizar "ii" caso os parâmetros fossem do tipo inteiro.
III. As variáveis $curso e $situacao devem ser obrigatoriamente inicializadas antes da chamada de mysqli_stmt_bind_param para que a vinculação ocorra corretamente.
IV. A consulta parametrizada utilizada no código é funcionalmente equivalente a concatenar diretamente os valores das variáveis na string SQL, diferenciando-se apenas pela sintaxe utilizada.
Quais estão corretas?
Apenas I e II.
Apenas I e III.
Apenas III e IV.
Apenas I, II e IV.
Apenas I, III e IV.
No contexto da OWASP Top 10, o ataque de SQL Injection ocorre quando entradas não confiáveis são interpretadas como parte de comandos SQL. Analise as afirmativas a seguir:
I.O uso de Prepared Statements (consultas parametrizadas) separa a lógica do comando SQL dos dados fornecidos, evitando que a entrada do usuário seja interpretada como código.
II.O ataque de SQL Injection pode ocorrer em diferentes tipos de comandos SQL, como SELECT, INSERT, UPDATE e DELETE.
III.O uso de ORMs (Object-Relational Mappers) elimina completamente o risco de SQL Injection, independentemente da forma como as consultas são construídas.
É correto o que se afirma em:
III, apenas.
II, apenas.
I e II, apenas.
I, II e III.
I e III, apenas.
Ao realizar uma conexão com MySQL via PHP utilizando a extensão mysqli, qual das seguintes práticas é a mais recomendada para evitar ataques de SQL Injection em consultas que envolvam variáveis do usuário?
Utilizar a função addslashes() em todas as strings recebidas por $_POST.
Concatenar as variáveis diretamente na string SQL e usar base64_encode().
Desabilitar o magic_quotes_gpc no arquivo php.ini.
Utilizar apenas o método GET para envio de dados sensíveis.
Utilizar Prepared Statements com marcadores de parâmetros (?) e bind_param.
Durante uma auditoria de segurança, foi identificado que um campo de login de uma aplicação web aceita a entrada ‘ OR ‘1’=’1 e retorna acesso não autorizado ao sistema, indicando que a consulta enviada ao banco de dados foi alterada devido à ausência de sanitização de parâmetros fornecidos pelo usuário, configurando um ataque do tipo:
SQL Injection.
XSS.
Path Traversal.
CSRF.
Um auditor de segurança está analisando uma aplicação web que monta consultas SQL diretamente a partir de parâmetros fornecidos pelo usuário, sem validação adequada. Durante o teste, ele insere diferentes cadeias de caracteres para avaliar se é possível manipular a cláusula WHERE da consulta. Considerando apenas técnicas e recursos diretamente associados ao SQL Injection, assinale a alternativa que representa um exemplo clássico de payload utilizado para explorar falhas desse tipo.
< script >alert('XSS')< /script >
nmap -sV 192.168.0.1
SELECT * FROM sys.objects
admin' OR '1'='1
rm -rf /


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
Segundo o relatório OWASP Top10:2021, os ataques do tipo injeção (A03:2021 - Injection), ocupam a terceira posição na lista. Analise as alternativas a seguir.
I. Para evitar injeções, é necessário manter os dados separados dos comandos e das consultas. A opção preferencial é usar APIs seguras, que evitam o uso do interpretador de comandos por completo, fornecendo uma interface parametrizada ou migração para ferramentas de mapeamento objeto-relacional (ORMs).
II. Recomenda-se a validação positiva de entrada no servidor. Isso por si só não é uma defesa completa, pois muitos aplicativos exigem caracteres especiais, como áreas de texto ou APIs para aplicativos móveis.
III. Para quaisquer consultas SQL estáticas ou dinâmica não se recomenda a utilização de caracteres de escape junto o interpretador de comandos devido às questões de compatibilidade entre sistemas heterogêneos recomenda-se apenas os caracteres literais.
Está correto o que se afirma em
II e III, apenas.
I e III, apenas.
I e II, apenas.
I, apenas.
I, II e III.
Um sistema backend expõe uma funcionalidade administrativa que recebe entradas do usuário para executar rotinas no servidor. Em razão da ausência de validação adequada desses dados, um atacante consegue executar comandos arbitrários no sistema operacional do host . Essa falha de segurança é classificada como:
Path Traversal.
Command Injection.
Cross-Site Scripting (XSS).
XML External Entity (XXE).
O Top Ten da OWASP serve como guia para desenvolvedores e profissionais de segurança focarem nos riscos que causam maior impacto às aplicações web. Analise as afirmativas a seguir:
I.A vulnerabilidade de Injeção ocorre quando entradas de dados não validadas são processadas por interpretadores, permitindo a execução de consultas ou comandos maliciosos.
II.Falhas no controle de acesso permitem que usuários acessem recursos fora de suas permissões, devendo ser corrigidas pela aplicação rigorosa do princípio do menor privilégio.
III.Falhas de integridade de software referem-se à ausência de cifragem de dados em repouso e são mitigadas pela remoção de todos os logs de auditoria dos servidores de rede.
Está correto o que se afirma em:
III apenas.
II apenas.
I, II e III.
I e II apenas.
Utilizar comandos SQL diretamente concatenados com dados fornecidos pelo usuário é uma prática eficaz para proteger a aplicação contra ataques do tipo injeção de código, que podem comprometer o banco de dados, disponibilizado pela Internet.
Certo
Errado
Uma equipe de Técnicos Judiciários recebeu relatos de usuários identificando atividades suspeitas no sistema web interno de um Tribunal Regional do Trabalho. Ao realizar uma auditoria de segurança, foi descoberto que um invasor explorou uma falha na aplicação web para inserir comandos maliciosos e obter acesso não autorizado ao banco de dados. Como consequência, dados sigilosos foram extraídos e manipulados. Além disso, o atacante conseguiu elevar privilégios e criar novas contas administrativas, comprometendo a integridade do sistema. A auditoria concluiu que
a causa do problema foi a ausência de autenticação multifator (MFA), que permitiu que o atacante acessasse contas privilegiadas apenas com senhas comprometidas. Para evitar esse tipo de ataque, deve-se implementar MFA obrigatório para todas as contas administrativas, conforme recomenda o CIS Controls v8.
o incidente foi causado por um ataque de força bruta, no qual o invasor testou múltiplas combinações de senhas até obter acesso. A solução mais eficaz seria bloquear automaticamente endereços IP após um número excessivo de tentativas falhas de login.
o problema ocorreu devido a um ataque Man-in-the-Middle (MITM), que permitiu ao atacante interceptar credenciais de usuários na rede. Para evitar esse tipo de ameaça, deve-se implementar criptografia TLS para todas as comunicações web.
a vulnerabilidade explorada foi uma falha de SQL injection, que permitiu ao invasor executar comandos maliciosos diretamente no banco de dados da aplicação. Para mitigar esse risco, devem-se utilizar consultas parametrizadas, restringir privilégios de banco de dados e adotar práticas de segurança recomendadas pelo CIS Controls v8.
o ataque foi um Cross-Site Scripting (XSS), no qual o invasor injetou scripts maliciosos na aplicação web para roubar informações dos usuários. A principal solução é considerar a entrada de dados como não-confiável. No caso de entrada de dados em HTML, por exemplo, conteúdos ativos são os mais recomendados.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
A proteção contra ataques de SQL injection é suficiente para impedir a exploração de vulnerabilidades XSS e CSRF em aplicações web.
Certo
Errado
A técnica de ataque conhecida como SQL Injection representa uma das maiores ameaças à segurança de aplicações web que utilizam bancos de dados relacionais. Considerando os conceitos associados a essa vulnerabilidade, assinale a alternativa que descreve corretamente o que é um ataque de SQL Injection.
Um método de criptografia usado para proteger consultas SQL contra interceptação por terceiros.
Uma técnica legítima para melhorar o desempenho de consultas SQL por meio da injeção de índices em tempo de execução.
Uma abordagem para validar entradas de usuário em formulários web antes de armazená-las no banco de dados.
Uma técnica maliciosa que insere comandos SQL não autorizados em campos de entrada, com o objetivo de manipular ou acessar indevidamente o banco de dados.
Uma estratégia de balanceamento de carga que distribui consultas SQL entre múltiplos servidores.
Um serviço .NET usa Dapper para consultar e gravar dados em um banco relacional. A aplicação recebe parâmetros vindos de formulários públicos (por exemplo, CPF, período de datas e número do protocolo). Qual prática deve ser adotada para mitigar SQL Injection ao montar comandos SQL com Dapper?
Utilizar parâmetros nomeados e passar os valores separadamente, permitindo que o provedor de dados gere comandos preparados de forma segura.
Concatenar as entradas do usuário após “sanitização” (substituir aspas, remover palavras-chave), pois isso evita ataques na maioria dos casos.
Depender de migrações automáticas para validar o esquema, reduzindo o risco de injeção na camada SQL.
Usar change tracking do Dapper para que os valores sejam tratados como dados, não como código.
Eliminar N+1 automaticamente, pois menos rodadas no banco reduzem a superfície de ataque.
Um aplicativo que armazene dados sensíveis criptografados em um banco de dados usando criptografia automática garante que esses dados, quando recuperados, estejam isentos de serem indevidamente capturados, mesmo que haja uma falha de injeção de SQL.
Certo
Errado
Descendo para a terceira posição do OWASP Top Ten:2021, a categoria de Injeção inclui Enumerações de Fraquezas Comuns (Common Weaknesses Enumeration - CWE) notáveis como: CWE-79: Cross-site Scripting; CWE-89: SQL Injection e CWE-73: External Control of File Name or Path.
Assinale a alternativa que NÃO apresenta uma forma de mitigar vulnerabilidades nessa categoria.
Usar validação de entrada positiva do lado do servidor.
Para quaisquer consultas dinâmicas residuais, utilizar a sintaxe de escape de caracteres especiais específica para o interpretador utilizado.
Desabilitar a listagem de diretórios do servidor web e garantir que metadados de arquivos (por exemplo, .git) e arquivos de backup não estejam presentes nas raízes da web.
Utilizar uma API segura, que evite usar o interpretador completamente, forneça uma interface parametrizada ou migre para Ferramentas de Mapeamento Objeto-Relacional (ORMs).