Questão de Segurança da Informação — Certificação Digital em Segurança da Informação — CESPE / CEBRASPE 2023
Segurança da Informação›Certificação Digital em Segurança da Informação
Código
ce163578
Banca
CESPE / CEBRASPE
Órgão
TC-DF
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo – Área Especializada – Especialidade Tecnologia da Informação – Orientação Sistemas de TI
A respeito do OAuth 2.0 e de tokens, julgue o item a seguir.Os tokens Sender-constrained exigem que, para usar o token de acesso, o cliente OAuth prove, de alguma forma, a posse de uma chave privada, de modo que o token de acesso por si só não seja utilizável.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tokens Sender-constrained no OAuth 2.0
Gabarito: Certo. A afirmação está correta. Tokens sender-constrained (ou tokens vinculados ao remetente) exigem que o cliente OAuth comprove a posse de uma chave privada para utilizar o token de acesso, tornando o token inútil por si só. Esse mecanismo é uma prática de segurança recomendada pelo OAuth 2.0 para mitigar o risco de vazamento de tokens, implementado por meio de técnicas como Proof-of-Possession (PoP) ou Mutual TLS (mTLS), conforme descrito no RFC 8705.
Análise
A banca testa o conhecimento sobre um dos conceitos fundamentais de segurança no OAuth 2.0: a diferença entre tokens bearer (que podem ser usados por qualquer um que os possua) e tokens sender-constrained (que exigem prova de posse de uma chave). A afirmativa descreve exatamente essa característica: o cliente deve demonstrar que detém a chave privada associada ao token, normalmente por meio de uma assinatura digital ou de uma demonstração criptográfica durante o uso do token.
PEGA ESSA DICA!
Em provas de segurança da informação, lembre-se: tokens bearer são como "senhas" — quem os possui, usa. Já os sender-constrained são como "cartão com chip" — exige o conhecimento de um segredo (chave privada) para validar a posse.
Gabarito: Certo (C).
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)