Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2025
Segurança da Informação›Autenticação
Código
ce215328
Banca
CESPE / CEBRASPE
Órgão
STM
Ano
2025
Nível
Superior
Cargo
Analista Judiciário - Área: Apoio Especializado - Especialidade: Suporte em Tecnologia da Informação
A respeito de OpenId Connect, julgue o item subsequente.
Uma das vulnerabilidades do OpenID Connect é o uso de tokens não assinados para transportar atributos pessoais do usuário final.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OpenID Connect e Segurança de Tokens
Gabarito: ❌ ERRADO. A afirmação é incorreta porque o OpenID Connect exige que os ID Tokens sejam assinados, garantindo integridade e autenticidade. O uso de tokens não assinados não é uma vulnerabilidade do protocolo, mas sim uma falha de implementação.
O OpenID Connect é um protocolo de autenticação construído sobre o OAuth 2.0. Ele especifica que o ID Token deve ser um JWT (JSON Web Token) assinado, conforme as definições do JWS (JSON Web Signature). A assinatura é obrigatória para que o cliente possa verificar a origem e a integridade das informações do usuário. Portanto, a vulnerabilidade mencionada (uso de tokens não assinados) decorre de uma má configuração ou implementação, e não de uma deficiência do padrão.
OpenID Connect
1ID Token
Obrigatório: JWT assinado (JWS)
Garante integridade e autenticidade
2Vulnerabilidade
Token não assinado
Falha de implementação
Não é falha do protocolo
LEVEL · soulevel.com.br
NÃO CAIA NESSA!
A banca tenta confundir ao apresentar uma prática insegura como se fosse inerente ao protocolo. O candidato pode pensar que "se é comum ver tokens não assinados, então é vulnerabilidade do OpenID Connect". Mas o protocolo define a assinatura como parte essencial — a falha está na implementação, não no padrão.