Pular para o conteúdo principal

Questão de Segurança da Informação — Certificação Digital em Segurança da Informação — CESPE / CEBRASPE 2023

Segurança da InformaçãoCertificação Digital em Segurança da Informação
Código
ce163578
Banca
CESPE / CEBRASPE
Órgão
TC-DF
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo – Área Especializada – Especialidade Tecnologia da Informação – Orientação Sistemas de TI
A respeito do OAuth 2.0 e de tokens, julgue o item a seguir.Os tokens Sender-constrained exigem que, para usar o token de acesso, o cliente OAuth prove, de alguma forma, a posse de uma chave privada, de modo que o token de acesso por si só não seja utilizável.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tokens Sender-constrained no OAuth 2.0

Gabarito: Certo. A afirmação está correta. Tokens sender-constrained (ou tokens vinculados ao remetente) exigem que o cliente OAuth comprove a posse de uma chave privada para utilizar o token de acesso, tornando o token inútil por si só. Esse mecanismo é uma prática de segurança recomendada pelo OAuth 2.0 para mitigar o risco de vazamento de tokens, implementado por meio de técnicas como Proof-of-Possession (PoP) ou Mutual TLS (mTLS), conforme descrito no RFC 8705.

Análise

A banca testa o conhecimento sobre um dos conceitos fundamentais de segurança no OAuth 2.0: a diferença entre tokens bearer (que podem ser usados por qualquer um que os possua) e tokens sender-constrained (que exigem prova de posse de uma chave). A afirmativa descreve exatamente essa característica: o cliente deve demonstrar que detém a chave privada associada ao token, normalmente por meio de uma assinatura digital ou de uma demonstração criptográfica durante o uso do token.

PEGA ESSA DICA!

Em provas de segurança da informação, lembre-se: tokens bearer são como "senhas" — quem os possui, usa. Já os sender-constrained são como "cartão com chip" — exige o conhecimento de um segredo (chave privada) para validar a posse.

Gabarito: Certo (C).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce163578