Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2024
- Código
- ce188466
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-AC
- Ano
- 2024
- Nível
- Superior
- Cargo
- Analista de Tecnologia da Informação - Área: Segurança da Informação
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ❌ ERRADO. A afirmação é falsa porque o OAuth é um protocolo de autorização, não de autenticação. Ele não transmite dados de autenticação entre consumidores e provedores; em vez disso, emite tokens de acesso que representam a autorização concedida, sem compartilhar credenciais do usuário.
A questão explora a diferença fundamental entre autenticação e autorização. Autenticação verifica quem o usuário é (identidade), enquanto autorização determina o que ele pode acessar. O OAuth 2.0 é um framework de autorização que permite que aplicativos obtenham acesso limitado a recursos em nome do usuário, sem expor suas senhas.
Conceitos de Apoio:
Autenticação: processo de verificar a identidade de uma entidade (ex.: login/senha).
Autorização: processo de conceder permissões para acessar recursos após a autenticação.
A afirmação incorreta ao dizer que o OAuth "transmite dados de autenticação". No OAuth, o aplicativo consumidor nunca recebe a senha do usuário; ele recebe um token de acesso (access token) que é um artefato de autorização. O token pode ser usado para acessar recursos, mas não contém dados de autenticação do usuário.
A banca tenta confundir OAuth (autorização) com um protocolo de autenticação. Muitos candidatos associam "login via Google/Facebook" (que usa OAuth) como autenticação, mas na verdade o OAuth delega a autenticação ao provedor de identidade (OpenID Connect é que adiciona autenticação sobre OAuth). A frase "transmitir dados de autenticação" é o gatilho do erro.
Conclusão: O item está errado. O OAuth é um protocolo de autorização, não de autenticação, e não transmite dados de autenticação, mas sim tokens de acesso.
✅ Gabarito: ERRADO
Link permanente: /questoes/ce188466