Questão de Segurança da Informação — Assinatura Digital — CESPE / CEBRASPE 2026
- Código
- ce390652
- Banca
- CESPE / CEBRASPE
- Órgão
- INFRA S.A.
- Ano
- 2026
- Cargo
- Analista ( )
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: E (Errado). O HMAC (Hash-based Message Authentication Code) é um mecanismo de autenticação de mensagens baseado em chave simétrica, que garante integridade e autenticidade, mas não é uma assinatura digital. A assinatura digital, por sua vez, utiliza criptografia assimétrica (par de chaves pública e privada) e garante autenticidade, integridade e não repúdio. Portanto, o uso de HMAC não é uma forma de garantir que uma assinatura digital seja efetiva.
A assinatura digital é um esquema matemático que verifica a autenticidade e a integridade de uma mensagem ou documento digital. Ela se baseia em criptografia assimétrica: o emissor gera um hash da mensagem e o cifra com sua chave privada, criando a assinatura. O destinatário, de posse da chave pública do emissor, decifra a assinatura e compara o hash resultante com o hash calculado da mensagem recebida. Se forem iguais, a mensagem é autêntica e íntegra. Esse processo garante o não repúdio, pois apenas o detentor da chave privada poderia ter gerado a assinatura.
O HMAC, por outro lado, é um código de autenticação de mensagem que utiliza uma chave secreta compartilhada (criptografia simétrica) combinada com uma função hash. Ele garante a integridade da mensagem e autentica a origem, mas não oferece não repúdio, pois qualquer parte que conheça a chave secreta pode gerar o mesmo HMAC. Além disso, o HMAC não utiliza certificados digitais nem infraestrutura de chaves públicas (ICP), elementos essenciais para a assinatura digital.
A confusão entre HMAC e assinatura digital é comum, mas a distinção é clara: a assinatura digital usa chave privada do emissor (assimétrica), enquanto o HMAC usa chave secreta compartilhada (simétrica). A assinatura digital garante não repúdio; o HMAC não. A assinatura digital é verificada com a chave pública; o HMAC é verificado com a mesma chave secreta.
Na prática, o HMAC é usado em protocolos como TLS e em APIs para autenticar requisições, mas não substitui a assinatura digital em documentos que exigem validade jurídica, como contratos eletrônicos. A assinatura digital, no Brasil, é regulamentada pela ICP-Brasil e exige certificados digitais (A1, A3, etc.).
Portanto, a afirmação de que o uso de HMAC é uma forma de garantir que uma assinatura digital seja efetiva está incorreta, pois são mecanismos distintos com finalidades e propriedades diferentes.
Critério | Assinatura Digital | HMAC |
|---|---|---|
Tipo de criptografia | Assimétrica (par de chaves pública/privada) | Simétrica (chave secreta compartilhada) |
Garantias | Autenticidade, integridade e não repúdio | Integridade e autenticidade (sem não repúdio) |
Verificação | Com a chave pública do emissor | Com a mesma chave secreta compartilhada |
Uso de certificados digitais/ICP | Sim (ex.: ICP-Brasil) | Não |
Aplicação típica | Contratos eletrônicos, documentos com validade jurídica | Protocolos TLS, autenticação de APIs |
A afirmação está errada porque o HMAC não é uma assinatura digital. O HMAC é um código de autenticação de mensagem baseado em chave simétrica, que garante integridade e autenticidade, mas não não repúdio. A assinatura digital, por sua vez, utiliza criptografia assimétrica e garante autenticidade, integridade e não repúdio. Portanto, o uso de HMAC não é uma forma de garantir que uma assinatura digital seja efetiva.
Gabarito: E (Errado).
Link permanente: /questoes/ce390652