Questão de Segurança da Informação — OAuth — CESPE / CEBRASPE 2026
- Código
- ce390643
- Banca
- CESPE / CEBRASPE
- Órgão
- INFRA S.A.
- Ano
- 2026
- Cargo
- Analista ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. Na especificação do OAuth 2.0 (RFC 6749), os servidores de autorização não podem processar parâmetros de solicitação não reconhecidos — a RFC determina que eles devem ignorar tais parâmetros, não processá-los. O item inverte o comportamento padrão do protocolo.
O OAuth 2.0 é um protocolo de autorização que permite que aplicações (clientes) acessem recursos protegidos em nome do usuário (resource owner) sem compartilhar credenciais. O fluxo envolve quatro atores principais: o resource owner (dono do recurso), o client (aplicação que solicita acesso), o authorization server (servidor que autentica o usuário e emite tokens) e o resource server (servidor que hospeda os recursos protegidos e valida os tokens).
A RFC 6749, que define o framework do OAuth 2.0, estabelece regras precisas sobre como o servidor de autorização deve lidar com os parâmetros da solicitação. Quando um cliente envia uma requisição de autorização, o servidor deve processar apenas os parâmetros que reconhece e que são relevantes para o fluxo — como response_type, client_id, redirect_uri, scope e state. Parâmetros não reconhecidos (desconhecidos ou não definidos na especificação) não devem ser processados; a especificação orienta que eles sejam ignorados. Isso é uma medida de segurança e previsibilidade: o servidor não deve agir com base em parâmetros que não entende, pois isso poderia abrir brechas para comportamentos inesperados ou ataques.
Na prática, se um cliente enviar um parâmetro extra como foo=bar em uma requisição de autorização, o servidor de autorização simplesmente o desconsidera e continua o fluxo normalmente com os parâmetros reconhecidos. O processamento de parâmetros desconhecidos seria uma violação da especificação, pois o servidor não tem como saber o que fazer com eles — e agir sobre eles poderia comprometer a segurança ou o funcionamento correto do protocolo.
A pegadinha aqui é sutil: a banca troca o verbo "ignorar" por "processar". O candidato que conhece a RFC sabe que o servidor ignora parâmetros não reconhecidos, mas pode se confundir se não lembrar o termo exato. A distinção é crucial: ignorar significa não dar atenção, descartar; processar significa analisar e agir com base no parâmetro. A especificação manda ignorar, não processar.
A banca inverte o comportamento padrão do OAuth 2.0: em vez de "ignorar" parâmetros não reconhecidos, a afirmação diz que o servidor pode "processá-los". Essa troca de verbo é a armadilha clássica — o candidato que sabe que o servidor ignora pode marcar "certo" sem perceber que "processar" é o oposto. Fique atento: na RFC 6749, parâmetros desconhecidos são ignorados, nunca processados.
A afirmação está errada porque contraria a RFC 6749. A especificação do OAuth 2.0 determina que o servidor de autorização deve ignorar parâmetros de solicitação não reconhecidos, e não processá-los. O processamento de parâmetros desconhecidos não é permitido — o servidor só deve lidar com os parâmetros que conhece e que são definidos pela especificação (como response_type, client_id, redirect_uri, scope, state). Qualquer parâmetro fora desse conjunto deve ser simplesmente descartado, sem qualquer ação.
Gabarito: ❌ ERRADO
Link permanente: /questoes/ce390643