Pular para o conteúdo principal

Questão de Segurança da Informação — OpenID Connect — CESPE / CEBRASPE 2026

Segurança da InformaçãoOpenID Connect
Código
ce390644
Banca
CESPE / CEBRASPE
Órgão
INFRA S.A.
Ano
2026
Cargo
Analista ( )
Considerando processos de autenticação e autorização relacionados ao OpenID Connect e ao OAuth 2.0, julgue o item a seguir.   No OAuth 2.0, o parâmetro max_age faz que as partes envolvidas em um processo de autorização busquem a data atual do sistema.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OpenID Connect e OAuth 2.0: o parâmetro max_age

Gabarito: E (Errado). A afirmação está incorreta porque o parâmetro max_age no OAuth 2.0/OpenID Connect não faz as partes "buscarem a data atual do sistema"; ele define o tempo máximo, em segundos, desde a última autenticação do usuário no provedor de identidade. Se esse tempo for excedido, o provedor deve reautenticar o usuário. O parâmetro que realmente informa a data/hora atual do sistema é o auth_time, que indica quando ocorreu a autenticação.

O OAuth 2.0 é um protocolo de autorização que permite que um aplicativo (cliente) acesse recursos protegidos em nome do usuário (resource owner) sem compartilhar suas credenciais. O OpenID Connect (OIDC) é uma camada de autenticação construída sobre o OAuth 2.0, adicionando o ID Token, que contém informações sobre o usuário autenticado. É nesse contexto que o parâmetro max_age aparece: ele é uma claim (declaração) do OpenID Connect, não do OAuth 2.0 puro.

O max_age é enviado pelo cliente na requisição de autenticação e especifica o número máximo de segundos que pode ter se passado desde a última autenticação do usuário. Se o tempo decorrido for maior que o valor especificado, o provedor de identidade deve reautenticar o usuário, mesmo que ele já tenha uma sessão ativa. Por exemplo, se max_age=600, o usuário será reautenticado se a última autenticação ocorreu há mais de 10 minutos. Isso é útil para operações sensíveis que exigem uma reautenticação recente.

A confusão da questão está em atribuir ao max_age a função de "buscar a data atual do sistema". Na verdade, quem carrega a informação sobre a data/hora da autenticação é a claim auth_time, que é retornada no ID Token. O max_age é apenas um requisito de tempo máximo, não uma instrução para buscar a data atual. A banca explora exatamente essa troca de conceitos: o candidato que conhece superficialmente o max_age pode associá-lo erroneamente à obtenção da data atual, quando na verdade ele controla a reautenticação.

Guarde a distinção: max_age = tempo máximo desde a última autenticação (exige reautenticação se excedido); auth_time = data/hora da última autenticação (informação retornada). É nessa fronteira que a questão se decide.

Parâmetros de autenticação (OIDC)
  • 1max_age
    • Tempo máximo desde a última autenticação
    • Excedido → exige reautenticação
  • 2auth_time
    • Data/hora da última autenticação
    • Retornado no ID Token
LEVEL · soulevel.com.br

Item — ❌ Errado

A afirmação está errada porque o max_age não faz as partes "buscarem a data atual do sistema". O max_age é um parâmetro do OpenID Connect que especifica o tempo máximo, em segundos, desde a última autenticação do usuário. Se esse tempo for excedido, o provedor de identidade deve reautenticar o usuário. A claim que realmente informa a data/hora da autenticação é o auth_time, que é retornada no ID Token. Portanto, a descrição do enunciado não corresponde à função real do max_age.

NÃO CAIA NESSA!

A banca troca a função do max_age pela do auth_time. O candidato que sabe que o max_age está relacionado ao tempo de autenticação pode cair na armadilha de achar que ele "busca a data atual". Na verdade, o max_age define um limite de tempo para reautenticação, enquanto o auth_time é a claim que informa quando a autenticação ocorreu. Fique atento a essa inversão!

Gabarito: E (Errado).

Link permanente: /questoes/ce390644