Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança na Internet — CESPE / CEBRASPE 2023

Segurança da InformaçãoSegurança na Internet
Código
ce161075
Banca
CESPE / CEBRASPE
Órgão
SERPRO
Ano
2023
Nível
Superior
Cargo
Analista - Especialização: Tecnologia
Acerca do uso do Open ID Connect e das técnicas de autenticação a ele relacionadas, julgue o item subsequente. ID Token é um artefato que carrega informações pessoais sobre os usuários finais, os quais se autenticam em um fluxo Open ID Connect.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OpenID Connect e ID Token

Gabarito: Certo (C). O ID Token é um artefato definido pela especificação OpenID Connect que, de fato, carrega informações pessoais sobre o usuário final que se autentica em um fluxo OpenID Connect. Ele é um JSON Web Token (JWT) que contém claims como a identificação do usuário, emissor, tempo de expiração, entre outros, funcionando como prova da autenticação.

O OpenID Connect é uma camada de identidade sobre o protocolo OAuth 2.0. Após a autenticação bem-sucedida, o provedor OpenID retorna um ID Token ao cliente (aplicação) que contém atributos do usuário (claims) e informações sobre a sessão de autenticação. Esse token é assinado digitalmente e pode ser verificado pelo cliente para garantir sua autenticidade e integridade.

Portanto, a afirmativa está correta: o ID Token carrega informações pessoais dos usuários finais autenticados no fluxo OpenID Connect.

  1. 1Cliente solicita autenticação
  2. 2Provedor autentica o usuário
  3. 3Provedor retorna ID Token (JWT)
  4. 4Cliente verifica assinatura do token
  5. 5Cliente lê claims do usuário
LEVEL · soulevel.com.br

Gabarito: Certo.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce161075