Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2024
Segurança da Informação›Autenticação
Código
ce178162
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Considerando o uso do protocolo OAuth 2.0 para melhores práticas de mecanismos de autenticação, julgue o item a seguir.É uma recomendação adicional de segurança como melhor prática que os servidores nos quais os retornos de chamada estão hospedados exponham redirecionadores abertos, principalmente quando a aplicação estiver exposta na Internet.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segurança no OAuth 2.0 – Redirecionadores Abertos
❌ ERRADO. A afirmação está incorreta. Expor redirecionadores abertos (open redirects) é uma vulnerabilidade de segurança, e não uma recomendação adicional de boas práticas. No contexto do OAuth 2.0, a presença de redirecionadores abertos permite que um atacante manipule o fluxo de autorização para roubar tokens ou realizar ataques de phishing. A RFC 6749 (OAuth 2.0) e o guia OWASP recomendam evitar redirecionadores abertos, especialmente em servidores de retorno de chamada (callback) expostos na Internet.
Justificativa
Um redirecionador aberto é um endpoint que redireciona o usuário para uma URL externa sem validação adequada. No OAuth 2.0, o servidor de autorização redireciona o cliente para o URI de redirecionamento registrado. Se o servidor de retorno de chamada (onde o token é recebido) também tiver um redirecionador aberto, um invasor pode explorá-lo para desviar o token ou induzir o usuário a um site malicioso.
As melhores práticas de segurança determinam que não se deve expor redirecionadores abertos, principalmente em aplicações críticas. O OWASP lista open redirect como risco comum e recomenda sua eliminação.
Redirecionador aberto (OAuth 2.0): O que é (Endpoint que redireciona sem validar URL); Risco (Roubo de tokens, Ataques de phishing); Recomendação (Evitar expor, Não é boa prática, OWASP: eliminar)
NÃO CAIA NESSA!
Em questões sobre OAuth 2.0, desconfie de afirmações que sugerem expor funcionalidades de redirecionamento sem controle. A banca troca o termo “vulnerabilidade” por “recomendação adicional” — uma armadilha clássica de inversão.