🎯 Saiba o que estudar

Avançado com Treinador a partir de R$ 0,76/dia

Uma aplicação em produção foi comprometida por meio da expl...

Próximas questões
Com base no mesmo assunto
Ano: 2026 Banca: FGV Órgão: TJ-SC Prova: FGV - 2026 - TJ-SC - Analista de Sistemas |
Q4151000 Segurança da Informação
Uma aplicação em produção foi comprometida por meio da exploração de uma biblioteca com CVE conhecido, que permite execução remota de código.

O pipeline da aplicação possui SAST durante a fase de desenvolvimento, DAST em ambiente de homologação e, ainda, possui monitoramento em produção. Após investigação, verificouse que a vulnerabilidade estava em uma dependência indireta, não houve alerta durante o pipeline e a exploração ocorreu imediatamente após o deploy.

Com base nesse contexto, assinale a afirmativa que explica corretamente a falha de detecção.
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: A

Fundamento decisivo: O ponto decisivo era o enunciado indicar uma vulnerabilidade conhecida em dependência indireta, sem alerta no pipeline; isso exige o controle voltado a inventariar componentes e dependências transitivas contra CVEs.

Tema central: SCA e dependências transitivas
Análise das alternativas
A
Certa
A alternativa A está correta porque o caso descreve exatamente o objeto típico de SCA: identificar vulnerabilidades conhecidas, mapeadas por CVE, em bibliotecas de terceiros, inclusive dependências transitivas. SAST analisa principalmente o código-fonte próprio; DAST observa a aplicação em execução; monitoramento em produção atua após a exposição do sistema. Portanto, a ausência de alerta no pipeline diante de uma biblioteca indireta com CVE conhecido é explicada pela falta de análise de composição de software.
B
Errada
Está errada porque desloca o foco para limitação de SAST em fluxos dinâmicos de execução, mas o dado central do caso não é fluxo dinâmico: é uma biblioteca de terceiros com CVE conhecido e localizada em dependência indireta. Isso não ataca a causa específica narrada.
C
Errada
Está errada porque, embora DAST dependa de cobertura para encontrar falhas exploráveis, o enunciado não apresenta insuficiência de testes como elemento determinante. O que ele destaca como núcleo causal é a vulnerabilidade conhecida em dependência transitiva, cenário mais aderente a SCA.
D
Errada
Está errada porque a natureza reativa do monitoramento em produção não explica a ausência de alerta no pipeline. Monitoramento pode sinalizar após comportamento malicioso ou exploração, mas não é o controle voltado a barrar ou identificar previamente CVE em componente antes do deploy.
E
Errada
Está errada porque testes funcionais não são o mecanismo técnico apropriado para descobrir CVEs em bibliotecas indiretas. A alternativa confunde validação funcional da aplicação com análise de componentes vulneráveis.
Pegadinha da questão
A confusão real era trocar um problema de composição de software por limitações genéricas de SAST ou DAST, ignorando que o enunciado destacou CVE conhecido em dependência indireta.
Dica para questões semelhantes
  • Se o enunciado fala em CVE conhecido em biblioteca ou componente de terceiro, verifique primeiro se o controle adequado é SCA, não SAST.
  • Se a falha está em dependência transitiva, procure o mecanismo que inventaria componentes e dependências indiretas no pipeline.
  • Diferencie o papel dos controles: SAST no código-fonte, DAST na aplicação em execução, monitoramento após exposição, SCA nas dependências e seus CVEs.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo

Comentários

Veja os comentários dos nossos alunos

A afirmativa correta é:

A — Ausência de análise de composição de software (SCA) no pipeline para identificação de vulnerabilidades em dependências transitivas.

️ Explicação:

- O SAST (Static Application Security Testing) analisa o código-fonte da aplicação, mas não cobre vulnerabilidades em bibliotecas externas.

- O DAST (Dynamic Application Security Testing) depende da execução e da cobertura de testes, mas não garante a detecção de falhas em dependências não diretamente exercitadas.

- O monitoramento em produção é reativo, detectando apenas após a exploração.

Como a vulnerabilidade estava em uma dependência indireta (transitiva), seria necessário um processo de Software Composition Analysis (SCA) para mapear e verificar vulnerabilidades em todas as bibliotecas utilizadas, incluindo as transitivas. Sem SCA, o pipeline não conseguiu identificar o CVE conhecido antes do deploy, permitindo a exploração imediata.

Em resumo: a falha foi a ausência de SCA no pipeline.

O SCA é a categoria de ferramenta especificamente projetada para identificar vulnerabilidades conhecidas (CVEs) em bibliotecas e dependências de terceiros, incluindo dependências transitivas/indiretas (aquelas que não são adicionadas diretamente pelo desenvolvedor, mas são trazidas automaticamente por outras bibliotecas que o projeto utiliza). Ferramentas de SCA mantêm bases de dados atualizadas de vulnerabilidades conhecidas (como o próprio NVD - National Vulnerability Database) e fazem a correspondência entre as bibliotecas/versões usadas no projeto e essas vulnerabilidades catalogadas.

Gabarito: A

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo