Uma maneira de evitar ataques do tipo SQL Injection em apl...

Próximas questões
Com base no mesmo assunto
Q4197966 Segurança da Informação
 Uma maneira de evitar ataques do tipo SQL Injection em aplicações web, por parte do desenvolvedor, consiste em
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: A

Fundamento decisivo: A questão cobrava a medida de desenvolvimento seguro indicada pelo enunciado: a prevenção de SQL Injection no código da aplicação por consultas parametrizadas.

Tema central: Prevenção de SQL Injection
Análise das alternativas
A
Certa
A alternativa A está correta porque descreve o procedimento adequado de desenvolvimento seguro para esse tipo de ataque: definir a instrução SQL separadamente dos valores fornecidos pela entrada, por meio de queries parametrizadas/prepared statements. Esse é o critério técnico diretamente ligado à causa do SQL Injection, que é o uso inseguro de entradas na construção de comandos SQL.
B
Errada
Instalar antivírus no servidor web não corrige a vulnerabilidade de programação que permite SQL Injection. O problema não é malware no servidor, mas a construção insegura de consultas SQL na aplicação.
C
Errada
HTTPS protege a comunicação em trânsito com criptografia, mas isso não impede que a aplicação receba dados e os use de forma insegura na montagem de comandos SQL. Portanto, trata de segurança de transporte, não da causa da injeção.
D
Errada
Não usar JavaScript não é medida de prevenção de SQL Injection. A vulnerabilidade está no tratamento da entrada e na interação da aplicação com o banco de dados, não na simples presença de uma tecnologia de front-end.
E
Errada
Escolher SGBDR pago em vez de gratuito não previne SQL Injection. A vulnerabilidade depende da forma como a aplicação constrói e executa as consultas, e não do modelo comercial do banco de dados.
Pegadinha da questão
A questão explorou a confusão entre vulnerabilidade de aplicação e controles que atuam em outras camadas, como HTTPS no transporte, antivírus no servidor, tecnologia de front-end ou tipo comercial do SGBD.
Dica para questões semelhantes
  • Em SQL Injection, a prevenção no desenvolvimento é separar comando SQL e dados de entrada por consultas parametrizadas.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo