Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2024

Segurança da InformaçãoAutenticação
Código
ce188466
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Área: Segurança da Informação
Em relação aos métodos de autenticação e seus principais protocolos, julgue o próximo item.O OAuth é um protocolo que fornece aos aplicativos a capacidade de acesso designado seguro por transmitir dados de autenticação entre consumidores e provedores de serviços.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Métodos de autenticação e protocolos

Gabarito: ❌ ERRADO. A afirmação é falsa porque o OAuth é um protocolo de autorização, não de autenticação. Ele não transmite dados de autenticação entre consumidores e provedores; em vez disso, emite tokens de acesso que representam a autorização concedida, sem compartilhar credenciais do usuário.

A questão explora a diferença fundamental entre autenticação e autorização. Autenticação verifica quem o usuário é (identidade), enquanto autorização determina o que ele pode acessar. O OAuth 2.0 é um framework de autorização que permite que aplicativos obtenham acesso limitado a recursos em nome do usuário, sem expor suas senhas.

Conceitos de Apoio:

  • Autenticação: processo de verificar a identidade de uma entidade (ex.: login/senha).

  • Autorização: processo de conceder permissões para acessar recursos após a autenticação.

A afirmação incorreta ao dizer que o OAuth "transmite dados de autenticação". No OAuth, o aplicativo consumidor nunca recebe a senha do usuário; ele recebe um token de acesso (access token) que é um artefato de autorização. O token pode ser usado para acessar recursos, mas não contém dados de autenticação do usuário.

NÃO CAIA NESSA!

A banca tenta confundir OAuth (autorização) com um protocolo de autenticação. Muitos candidatos associam "login via Google/Facebook" (que usa OAuth) como autenticação, mas na verdade o OAuth delega a autenticação ao provedor de identidade (OpenID Connect é que adiciona autenticação sobre OAuth). A frase "transmitir dados de autenticação" é o gatilho do erro.

Conclusão: O item está errado. O OAuth é um protocolo de autorização, não de autenticação, e não transmite dados de autenticação, mas sim tokens de acesso.

OAuth 2.0
  • 1É de autorização
    • Emite tokens de acesso
    • Não compartilha credenciais
  • 2Não é de autenticação
    • Não transmite dados de autenticação
    • Autenticação fica com OpenID Connect
LEVEL · soulevel.com.br

Gabarito: ERRADO

Link permanente: /questoes/ce188466