Pular para o conteúdo principal

Questão de Segurança da Informação — Certificação Digital em Segurança da Informação — CESPE / CEBRASPE 2023

Segurança da InformaçãoCertificação Digital em Segurança da Informação
Código
ce163577
Banca
CESPE / CEBRASPE
Órgão
TC-DF
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo – Área Especializada – Especialidade Tecnologia da Informação – Orientação Sistemas de TI
A respeito do OAuth 2.0 e de tokens, julgue o item a seguir.Os tokens de acesso devem ser lidos e interpretados pelo cliente OAuth, que é o público-alvo do token.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OAuth 2.0 — Público-alvo do token de acesso

Gabarito: Errado. O token de acesso não deve ser lido e interpretado pelo cliente OAuth; o cliente apenas o repassa ao servidor de recursos. O público-alvo (audience) do token é o servidor de recursos, que valida e interpreta o token para autorizar o acesso. A afirmativa inverte esse papel.

No OAuth 2.0, o fluxo básico envolve quatro papéis: cliente (aplicação que solicita acesso), autorização (emissor do token), servidor de recursos (que protege os dados) e proprietário do recurso (usuário). O token de acesso é emitido para o cliente, mas seu conteúdo — especialmente se for um JWT — é direcionado ao servidor de recursos, que possui a chave para validar assinatura e extrair as claims. O cliente pode desconhecer a estrutura interna do token; ele o armazena e o envia nas requisições.

NÃO CAIA NESSA!

A banca troca o público-alvo: o cliente OAuth recebe o token para usá-lo como credencial, mas não precisa interpretá-lo. Quem interpreta é o servidor de recursos. O termo "público-alvo" (audience) no OAuth 2.0 designa o servidor de recursos.

PEGA ESSA DICA!

Associe "token de acesso" a "credencial opaca" do ponto de vista do cliente. Já o token de identidade (OpenID Connect) é destinado ao cliente para autenticação do usuário. Essa distinção é fundamental para questões de prova.

Gabarito: Errado.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce163577