Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2026
Segurança da Informação›Autenticação
Código
ce228190
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
Uma organização pública adota um mecanismo no qual, após a validação inicial das credenciais do usuário, é emitido um artefato digital assinado que passa a acompanhar as requisições subsequentes ao sistema, permitindo que o servidor valide a identidade e os atributos do usuário sem a necessidade de nova autenticação a cada solicitação.A partir da descrição do mecanismo adotado na situação hipotética precedente, é correto concluir que a referida organização faz o uso de
Aautenticação baseada em certificado digital.
Bautenticação por token físico.
Cautenticação de dois fatores (2FA).
DOAuth 2.0.
EJWT (JSON web token)
Revelar gabarito e comentário▾
GabaritoE — JWT (JSON web token)
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
JSON Web Token (JWT)
Gabarito: letra E. A descrição — validação inicial, emissão de um artefato digital assinado que acompanha requisições subsequentes para validar identidade e atributos sem reautenticação — corresponde exatamente ao funcionamento do JWT (JSON Web Token). Após o login, o servidor gera um token JWT assinado (com HMAC ou RSA) que o cliente envia em cada requisição (geralmente no cabeçalho Authorization), permitindo verificar a autenticidade e extrair as claims (atributos do usuário) sem nova consulta ao banco de dados.
A banca testa o reconhecimento do conceito de token de acesso assinado, típico de aplicações web modernas e APIs REST.
Mecanismo de autenticação
1Validação inicial das credenciais
2Emissão de artefato digital assinado
3Acompanha requisições subsequentes
4Valida identidade e atributos
5Sem reautenticação a cada solicitação
6JWT (JSON Web Token)
Formato: token JSON assinado
Assinatura: HMAC ou RSA
Envio: cabeçalho Authorization
Claims: atributos do usuário
Uso: aplicações web e APIs REST
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Certificado digital (PKI) envolve um par de chaves e uma Autoridade Certificadora, não um artefato emitido após login para uso contínuo em requisições. O uso é mais pesado e não é o padrão para sessões comuns.
Alternativa B — ❌ Incorreta
Token físico (hardware token) gera senhas de uso único (OTP), não um artefato assinado reutilizável em múltiplas requisições.
Alternativa C — ❌ Incorreta
Autenticação de dois fatores (2FA) é um método de reforço na etapa inicial, não um token para sessão continuada.
Alternativa D — ❌ Incorreta
OAuth 2.0 é um protocolo de autorização, não um formato de token. Embora JWT seja frequentemente usado em OAuth 2.0, a descrição foca no artefato assinado em si, não no fluxo de autorização.
Alternativa E — ✅ Correta ⟵ GABARITO
JWT é exatamente o que se descreve: após autenticação, emite-se um token JSON assinado digitalmente, que é enviado pelo cliente em cada requisição. O servidor valida a assinatura e extrai as claims (identidade, perfis) sem precisar reautenticar.