Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2024

Segurança da InformaçãoAutenticação
Código
ce178163
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Considerando o uso do protocolo OAuth 2.0 para melhores práticas de mecanismos de autenticação, julgue o item a seguir.É recomendado aos clientes que implementam OAuth 2.0 usar o tipo de resposta do código de autorização em vez dos tipos de resposta que causam a emissão do token de acesso no terminal de autorização.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OAuth 2.0 – Recomendação de fluxo

Gabarito: ✅ Certo. A afirmativa está correta: recomenda-se o uso do tipo de resposta do código de autorização (authorization code grant) em detrimento dos tipos que emitem o token de acesso diretamente no terminal de autorização (como o implicit grant), pois estes últimos expõem o token no frontend, aumentando a superfície de ataque.

A banca cobra o conhecimento das boas práticas de segurança no OAuth 2.0. O fluxo authorization code é mais seguro porque o token de acesso é obtido após a troca do código de autorização no backend do cliente, nunca transitando pelo navegador ou dispositivo do usuário. Já o implicit grant (agora considerado obsoleto) emitia o token diretamente na URL de redirecionamento, tornando-o vulnerável a vazamentos e ataques de man-in-the-middle.

Fluxos OAuth 2.0
  • 1Authorization Code (recomendado)
    • Código no frontend
    • Token no backend
    • Seguro (não expõe token)
  • 2Implicit (obsoleto)
    • Token no frontend
    • Inseguro (expõe token)
LEVEL · soulevel.com.br
PEGA ESSA DICA!

Lembre-se: authorization code = token via backend (seguro); implicit = token via frontend (inseguro). A RFC 6749 e a RFC 8252 (OAuth para native apps) reforçam essa recomendação, especialmente com PKCE.

Conclusão: A afirmativa está alinhada com as melhores práticas do OAuth 2.0. ✅ CERTO

Link permanente: /questoes/ce178163