WorksheetsSegurança em PHP
Total questions: 22
Worksheet time: 10mins
O que significa a validação de dados baseada numa “Lista Branca” ?
Os dados são validados em relação a uma lista de valores conhecidos como válidos
Aceitando todas as entradas
Os dados são validados em relação a uma lista de valores conhecidos como inválidos
Nenhuma das indicadas
O ficheiro 'php.ini' permite fazer algumas configurações de forma a minimizar a possibilidade de ataques às aplicações Web ?
Verdadeiro
Falso
Quais são os elementos mais fáceis e comuns a explorar num potencial ataque Web ?
Formulários
URL's
Nenhum
Formulários e URL's
O que é SQL Injection?
SQL Injection é uma técnica em que o atacante insere um comando SQL nas consultas por meio de um formulário da página da Web
Structured Query Language
É uma linguagem de script de servidor
Tecnologia de rede Oracle
SQL Injection é usado para atacar Web Sites ?
Verdadeiro
Falso
Exemplo de ataque SQL Injection:
SELECT * FROM userdetails WHERE username = " OR 1"
"SELECT * FROM userdetails WHERE username = '$name'";
SQL Injection pode permitir que hackers exibam todos os dados da Base de Dados ?
Verdadeiro
Falso
Um ataque SQL Injection é inserido através da entrada da aplicação Web ?
Verdadeiro
Falso
Como se pode proteger de SQL Injection ?
Não permitir que o utilizador insira carateres especiais
Permitir que o utilizador tente várias vezes fazer o Login
Em que linguagens de programação Web podemos usar SQL Injection ?
Asp
Php
Java
Todas
Um possível efeito da SQL Injection é:
Acesso total ao computador destino
Acesso de rede apenas ao computador
Capacidade de editar todos os arquivos
O atacante pode aceder apenas à Base de Dados e manipular dados
SQL Injection pode ser usada para manipular Bases de Dados ?
Verdadeiro
Falso
Qual das seguintes possibilidades não é um ataque de injeção?
Cross-Site Scripting
SQL Injection
Referência a Objeto direto inseguro
Command Injection
Num ataque Cross-Site Scripting (XSS), o código malicioso é executado no cliente.
Verdadeiro
Falso
O que é normalmente roubado em um ataque XSS ?
Senhas dos utilizadores
Arquivos não criptografados
Tráfego de rede
IDs de sessão armazenados em Cookies
Um invasor publica código XSS malicioso na seção de comentários de um site. Onde seria normalmente executado esse código ?
No servidor de aplicações
Na Base de Dados, quando armazenado
Em cada Browser que visita a página
Na Base de Dados, quando recuperado
A razão pela qual a SQL Injection funciona é ?
É um erro na aplicação
Servidor não otimizado
Induz a aplicação Web a executar comandos
Os invasores usam RATs (Remote Access Trojans)
Das seguintes possibilidades, qual pode ser considerada uma possível solução para a vulnerabilidade de SQL Injection ?
Validação de Dados de Entrada
Cookies Seguras
Criptografia
Manipulação de exceções
Num ataque Cross Site Scripting (XSS), o primeiro visado é ?
Cliente (browser)
Base de Dados
Servidor Web
Aplicação Web
A solução para evitar os principais ataques às Aplicações Web é:
Filtrar as Entradas
Tratar as Saídas
Filtrar as Entradas e Tratar as Saídas
Nenhuma das enunciadas
Qual ataque pode executar scripts no navegador do cliente e é capaz de sequestrar sessões do utilizador, corromper sites ou redirecionar o utilizador para sites maliciosos?
SQL Injection
Cross Site Scripting (XSS)
Malware uploading
Ataque man-in-the-middle
XSS é:
Injeção de comandos
Injeção parâmetros
Injeção de Scripts
Todos os mencionados
