ANÚNCIO

~/questoes/ciberseguranca

O que é RBAC e qual é sua importância na segurança de aplicações?

Responda, confira o feedback e use o resultado para orientar sua revisão.
Aula de referência TryHackMe OWASP Top 10 2025: falhas de design de aplicação
Para fixar

RBAC: Controle de Acesso Baseado em Papéis

Conceito central

RBAC (Role-Based Access Control) é um modelo de segurança que define quem pode acessar o quê na aplicação através de papéis específicos. Em vez de dar permissões individuais a cada usuário, você cria papéis (como 'administrador', 'editor', 'leitor') e associa permissões a esses papéis. Isso simplifica a gestão de acesso e reduz significativamente o risco de acessos não autorizados.

Por que essa resposta faz sentido

A alternativa correta define RBAC como um sistema que cria papéis de usuário e restringe acesso baseado em responsabilidades. Isso captura a essência do modelo: você não concede permissões diretamente ao usuário, mas sim ao papel que ele desempenha. Um gerente de projeto e um desenvolvedor podem ter acessos completamente diferentes, mesmo trabalhando no mesmo projeto.

Armadilhas comuns

  • Confundir RBAC com autenticação: RBAC não é sobre verificar se o usuário é quem diz ser, mas sim sobre o que ele pode fazer depois de autenticado.
  • Pensar que RBAC é apenas uma ferramenta técnica: na verdade, começa com uma decisão de design. Você precisa definir quais papéis sua aplicação terá e que permissões cada papel recebe.
  • Criar papéis demais ou muito específicos: um erro comum é criar um papel diferente para cada usuário. A ideia do RBAC é reutilizar papéis para simplificar a gestão.

Entenda as alternativas

A

RBAC define papéis (roles) com permissões específicas e restringe acesso a recursos baseado na responsabilidade do usuário. Um analista de dados pode ler relatórios, mas um operador não. O papel determina o acesso, não decisões individuais para cada usuário.

B

Esta alternativa descreve SSL/TLS e criptografia em trânsito, que é completamente diferente de RBAC. Enquanto SSL protege dados durante a transmissão, RBAC controla quem pode acessar esses dados após autenticação.

C

Esta alternativa fala sobre monitoramento e detecção de comportamentos anormais, o que se relaciona com segurança, mas não é RBAC. Ferramentas de monitoramento detectam ameaças; RBAC previne que elas ocorram controlando acesso desde o início.

D

Validação de entrada é uma prática de desenvolvimento seguro importante, mas não é RBAC. RBAC não se trata de validar dados digitados, mas de controlar quem tem permissão para realizar ações na aplicação.

Dica prática: Ao revisar uma aplicação web, procure por pontos onde o acesso é controlado: páginas administrativas, formulários de edição, relatórios financeiros. Se a aplicação apenas verifica 'está logado?' em vez de 'está logado E tem o papel de administrador?', provavelmente tem falha de RBAC.

Revise pensando: Se um usuário com o papel 'leitor' tenta acessar uma URL de deleção de dados, o que deveria acontecer se RBAC estiver bem implementado?