Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2026

Segurança da InformaçãoAutenticação
Código
ce228190
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
Uma organização pública adota um mecanismo no qual, após a validação inicial das credenciais do usuário, é emitido um artefato digital assinado que passa a acompanhar as requisições subsequentes ao sistema, permitindo que o servidor valide a identidade e os atributos do usuário sem a necessidade de nova autenticação a cada solicitação.A partir da descrição do mecanismo adotado na situação hipotética precedente, é correto concluir que a referida organização faz o uso de
  1. Aautenticação baseada em certificado digital.
  2. Bautenticação por token físico.
  3. Cautenticação de dois fatores (2FA).
  4. DOAuth 2.0.
  5. EJWT (JSON web token)
Revelar gabarito e comentário

GabaritoE — JWT (JSON web token)

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

JSON Web Token (JWT)

Gabarito: letra E. A descrição — validação inicial, emissão de um artefato digital assinado que acompanha requisições subsequentes para validar identidade e atributos sem reautenticação — corresponde exatamente ao funcionamento do JWT (JSON Web Token). Após o login, o servidor gera um token JWT assinado (com HMAC ou RSA) que o cliente envia em cada requisição (geralmente no cabeçalho Authorization), permitindo verificar a autenticidade e extrair as claims (atributos do usuário) sem nova consulta ao banco de dados.

A banca testa o reconhecimento do conceito de token de acesso assinado, típico de aplicações web modernas e APIs REST.

Mecanismo de autenticação
  • 1Validação inicial das credenciais
  • 2Emissão de artefato digital assinado
  • 3Acompanha requisições subsequentes
  • 4Valida identidade e atributos
  • 5Sem reautenticação a cada solicitação
  • 6JWT (JSON Web Token)
    • Formato: token JSON assinado
    • Assinatura: HMAC ou RSA
    • Envio: cabeçalho Authorization
    • Claims: atributos do usuário
    • Uso: aplicações web e APIs REST
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Certificado digital (PKI) envolve um par de chaves e uma Autoridade Certificadora, não um artefato emitido após login para uso contínuo em requisições. O uso é mais pesado e não é o padrão para sessões comuns.

Alternativa B — ❌ Incorreta

Token físico (hardware token) gera senhas de uso único (OTP), não um artefato assinado reutilizável em múltiplas requisições.

Alternativa C — ❌ Incorreta

Autenticação de dois fatores (2FA) é um método de reforço na etapa inicial, não um token para sessão continuada.

Alternativa D — ❌ Incorreta

OAuth 2.0 é um protocolo de autorização, não um formato de token. Embora JWT seja frequentemente usado em OAuth 2.0, a descrição foca no artefato assinado em si, não no fluxo de autorização.

Alternativa E — ✅ Correta ⟵ GABARITO

JWT é exatamente o que se descreve: após autenticação, emite-se um token JSON assinado digitalmente, que é enviado pelo cliente em cada requisição. O servidor valida a assinatura e extrai as claims (identidade, perfis) sem precisar reautenticar.

Gabarito: letra E.

Link permanente: /questoes/ce228190