Questão de Segurança da Informação — Certificação Digital em Segurança da Informação — CESPE / CEBRASPE 2023
Segurança da Informação›Certificação Digital em Segurança da Informação
Código
ce163577
Banca
CESPE / CEBRASPE
Órgão
TC-DF
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo – Área Especializada – Especialidade Tecnologia da Informação – Orientação Sistemas de TI
A respeito do OAuth 2.0 e de tokens, julgue o item a seguir.Os tokens de acesso devem ser lidos e interpretados pelo cliente OAuth, que é o público-alvo do token.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OAuth 2.0 — Público-alvo do token de acesso
Gabarito: Errado. O token de acesso não deve ser lido e interpretado pelo cliente OAuth; o cliente apenas o repassa ao servidor de recursos. O público-alvo (audience) do token é o servidor de recursos, que valida e interpreta o token para autorizar o acesso. A afirmativa inverte esse papel.
No OAuth 2.0, o fluxo básico envolve quatro papéis: cliente (aplicação que solicita acesso), autorização (emissor do token), servidor de recursos (que protege os dados) e proprietário do recurso (usuário). O token de acesso é emitido para o cliente, mas seu conteúdo — especialmente se for um JWT — é direcionado ao servidor de recursos, que possui a chave para validar assinatura e extrair as claims. O cliente pode desconhecer a estrutura interna do token; ele o armazena e o envia nas requisições.
NÃO CAIA NESSA!
A banca troca o público-alvo: o cliente OAuth recebe o token para usá-lo como credencial, mas não precisa interpretá-lo. Quem interpreta é o servidor de recursos. O termo "público-alvo" (audience) no OAuth 2.0 designa o servidor de recursos.
PEGA ESSA DICA!
Associe "token de acesso" a "credencial opaca" do ponto de vista do cliente. Já o token de identidade (OpenID Connect) é destinado ao cliente para autenticação do usuário. Essa distinção é fundamental para questões de prova.
Gabarito: Errado.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)