Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2024
Segurança da Informação›Autenticação
Código
ce170979
Banca
CESPE / CEBRASPE
Órgão
CNJ
Ano
2024
Nível
Médio
Cargo
Técnico Judiciário - Área Apoio Especializado - Especialidade: Programação de Sistemas
No que se refere a autenticação multifator, OAuth 2.0, cross-site scripting, DNS spoofing e port scanning, julgue o item a seguir.No contexto do OAuth 2.0, os refresh tokens, diferentemente dos access tokens, destinam-se somente ao uso com servidores de autorização e não são enviados para servidores de recursos.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OAuth 2.0 – Papel dos Refresh Tokens
✅ CERTO. A afirmação está correta. No protocolo OAuth 2.0, o access token é utilizado para acessar recursos protegidos no servidor de recursos, enquanto o refresh token é destinado exclusivamente ao servidor de autorização para obter novos access tokens quando o atual expirar. O refresh token nunca deve ser enviado ao servidor de recursos, conforme o RFC 6749.
OAuth 2.0 – Tokens
1Access token
Curta duração
Enviado ao servidor de recursos
2Refresh token
Longa duração
Enviado ao servidor de autorização
Nunca ao servidor de recursos
LEVEL · soulevel.com.br
Alternativa — ✅ CERTO (Gabarito)
A descrição reflete exatamente o fluxo padrão do OAuth 2.0:
Access token: enviado ao servidor de recursos em cada requisição.
Refresh token: enviado apenas ao servidor de autorização para renovar o access token sem exigir nova autenticação do usuário.
PEGA ESSA DICA!
Lembre-se: o refresh token é um token de longa duração que fica restrito ao servidor de autorização. Já o access token é de curta duração e trafega até o servidor de recursos. Essa separação é essencial para a segurança do fluxo OAuth 2.0.