Filtrar


Questões por página:
Um estudante de segurança da informação realizou uma avaliação de segurança de uma aplicação web em ambiente de testes, e acessou a aplicação por meio de um navegador, inserindo o seguinte código em um campo de entrada de dados:

<script>alert('teste')</script>
Ao submeter a requisição, a aplicação retornou uma resposta que resultou na exibição de um alerta no navegador, evidenciando a execução do script inserido.

A técnica empregada caracteriza um tipo de análise de software conhecido como
Uma organização mantém integrações corporativas baseadas em serviços SOAP/XML, consumidos por aplicações internas e externas a partir de contrato formal previamente publicado.

Em uma atualização do sistema provedor, a equipe pretende alterar a estrutura da mensagem de resposta, com renomeação de alguns elementos e mudança de tipos de dados, sem adotar uma estratégia de versionamento compatível, sob o argumento de que o endpoint e o protocolo de transporte permanecerão inalterados.

Com base nesse cenário, analise as afirmativas a seguir.

I. A renomeação de elementos na mensagem de resposta não compromete a compatibilidade da integração, porque os consumidores podem consultar o WSDL atualizado, que define o contrato de comunicação do serviço, e passar a interpretar os novos nomes corretamente.
II. Em arquiteturas baseadas em SOAP, a interoperabilidade entre consumidor e provedor depende também da aderência das mensagens ao contrato formal do serviço, e não apenas da possibilidade de troca de documentos XML entre as partes.
III. A manutenção do mesmo endpoint e do mesmo protocolo de transporte não é suficiente, por si só, para preservar a compatibilidade da integração, quando a resposta do serviço deixa de corresponder à estrutura contratualmente esperada pelos consumidores.

Está correto o que se afirma em
Uma equipe mantém uma API REST documentada por meio de uma especificação OpenAPI 3.x, exibida no Swagger UI. Parte dos endpoints exige autenticação por token do tipo bearer no formato JWT, enviado no cabeçalho Authorization. Contudo, na interface gerada, essas operações não exibem o botão Authorize nem ficam corretamente marcadas como protegidas.

Sem alterar a implementação da API e atuando apenas na especificação OpenAPI, a equipe precisa configurar a documentação para que o Swagger UI reconheça formalmente esse mecanismo de segurança e permita seu uso nas operações protegidas.

Nesse contexto, assinale a opção que apresenta a medida tecnicamente mais adequada.
Considerando a especificação oficial do GraphQL, analise a operação a seguir, elaborada por uma equipe para consultas de clientes e pedidos em uma API.

Q29.png (340×217)

Com base no código e nas regras da linguagem, avalie as afirmativas a seguir.

I. Os aliases c1 e c2 definem nomes distintos, na resposta, para duas seleções de consulta ao mesmo cliente.
II. Se o campo itens for do tipo objeto ou lista de objetos, a operação será inválida por faltar subseleção para esse campo.
III. Caso a variável $limite não seja informada na execução da operação, será usado o valor padrão 10.

Está correto o que se afirma em
Uma instituição pública passou a expor parte de seus serviços por meio de APIs usadas na comunicação entre sistemas internos e aplicações externas.

Em uma revisão de segurança, a equipe técnica avaliou diferentes medidas de proteção dos recursos expostos, considerando aspectos ligados a controle de acesso, proteção das comunicações, tratamento das requisições recebidas e limitação do uso dos serviços.

Para esse contexto, assinale a opção que apresenta uma medida tecnicamente adequada.