← Security+: segurança e decisões de produção
03 / 9 · 25 MIN

Fronteiras da aplicação e segredos

Separa dados de instruções e limita destinos e credenciais.

Conceito e mecanismo

SQL injection surge quando dados controlados pelo cliente alteram a estrutura da consulta. Parâmetros para valores estabelecem a separação pretendida; elementos como nomes de tabela ou ordenação precisam de desenho e validação próprios. Retirar algumas aspas ou ocultar erros não corrige por si só a construção insegura. No browser, XSS exige atenção ao contexto em que o valor é inserido. Para mostrar texto, prefere um destino que não interprete markup. HTML, atributos, JavaScript e URLs não partilham uma regra universal de encoding. A validação só no cliente não protege chamadas diretas à API.

Aplicação guiada

Um serviço que obtém URLs fornecidos pelo utilizador pode tornar-se um caminho para recursos internos. Em SSRF, controla os destinos reais, protocolos, resolução e redirects, apoiando a aplicação com restrições de rede. Ocultar a resposta não impede necessariamente efeitos no destino. Segredos são outra fronteira: se uma chave válida entra num repositório partilhado, a remoção num commit posterior não a revoga. Roda ou revoga a credencial, investiga utilização e atualiza consumidores. A limpeza do histórico pode fazer parte do tratamento, mas não substitui a retirada da capacidade de acesso exposta.

NA PRÁTICA

Uma função de importação deve aceitar apenas destinos necessários ao negócio. Um token usado por essa função deve ter âmbito limitado e poder ser rodado sem depender da conta pessoal do autor.

Armadilhas comuns

Usar filtros de caracteres como única defesa; aplicar encoding fora de contexto; validar só o esquema da URL; confundir remoção de texto com revogação.

Tópicos relacionados: Arquitetura, privilégios e recuperação · Identidades, patches, logs e ativos

Leva esta ideia contigo

Valida o significado e o destino dos dados em cada fronteira de confiança.

Criar conta

Referência: SQL injection prevention · SY0-701 V7

CompTIA® e Security+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.