Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2024
Segurança da Informação›Autenticação
Código
ce178163
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Considerando o uso do protocolo OAuth 2.0 para melhores práticas de mecanismos de autenticação, julgue o item a seguir.É recomendado aos clientes que implementam OAuth 2.0 usar o tipo de resposta do código de autorização em vez dos tipos de resposta que causam a emissão do token de acesso no terminal de autorização.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OAuth 2.0 – Recomendação de fluxo
Gabarito: ✅ Certo. A afirmativa está correta: recomenda-se o uso do tipo de resposta do código de autorização (authorization code grant) em detrimento dos tipos que emitem o token de acesso diretamente no terminal de autorização (como o implicit grant), pois estes últimos expõem o token no frontend, aumentando a superfície de ataque.
A banca cobra o conhecimento das boas práticas de segurança no OAuth 2.0. O fluxo authorization code é mais seguro porque o token de acesso é obtido após a troca do código de autorização no backend do cliente, nunca transitando pelo navegador ou dispositivo do usuário. Já o implicit grant (agora considerado obsoleto) emitia o token diretamente na URL de redirecionamento, tornando-o vulnerável a vazamentos e ataques de man-in-the-middle.
Fluxos OAuth 2.0
1Authorization Code (recomendado)
Código no frontend
Token no backend
Seguro (não expõe token)
2Implicit (obsoleto)
Token no frontend
Inseguro (expõe token)
LEVEL · soulevel.com.br
PEGA ESSA DICA!
Lembre-se: authorization code = token via backend (seguro); implicit = token via frontend (inseguro). A RFC 6749 e a RFC 8252 (OAuth para native apps) reforçam essa recomendação, especialmente com PKCE.
Conclusão: A afirmativa está alinhada com as melhores práticas do OAuth 2.0. ✅ CERTO