Questão de Segurança da Informação — Assinatura Digital — CESPE / CEBRASPE 2026
- Código
- ce390779
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE RN
- Ano
- 2026
- Cargo
- Ana Adm ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A assinatura digital é gerada com a chave privada do emissor, e a verificação é feita com a chave pública correspondente — exatamente o inverso do que afirma o item. Essa é a lógica da criptografia assimétrica aplicada à assinatura: o que uma chave faz, só a outra do mesmo par desfaz, e é o uso da chave privada (secreta e pessoal) que garante autenticidade e não repúdio.
A assinatura digital é um mecanismo criptográfico que permite comprovar a autenticidade (a mensagem realmente veio de quem diz ter enviado) e a integridade (o conteúdo não foi alterado em trânsito) de um documento ou mensagem digital. Ela se baseia na criptografia assimétrica, que utiliza um par de chaves matematicamente relacionadas: uma pública, que pode ser distribuída livremente, e uma privada, que deve ser mantida em segredo pelo seu dono. A propriedade central desse par é que o que é cifrado com uma das chaves só pode ser decifrado com a outra — e vice-versa.
No processo de assinatura, o emissor aplica uma função de hash sobre a mensagem, gerando um resumo (digest) de tamanho fixo. Esse resumo é então cifrado com a chave privada do emissor, produzindo a assinatura digital. Ao receber a mensagem, o destinatário decifra a assinatura usando a chave pública do emissor, obtendo o resumo original, e compara com o hash que ele mesmo calcula da mensagem recebida. Se os dois resumos coincidirem, a assinatura é válida: a mensagem não foi alterada e veio do titular da chave privada correspondente.
Por que a assinatura usa a chave privada e não a pública? Porque a chave privada é pessoal e intransferível — apenas o emissor a possui. Ao cifrar o hash com ela, o emissor "prova" que é o autor, pois ninguém mais poderia ter gerado aquela assinatura. Isso garante o não repúdio (irretratabilidade): o emissor não pode negar que assinou, já que só ele tinha acesso à chave privada. Se a assinatura fosse feita com a chave pública, qualquer pessoa poderia assinar em nome de qualquer outra, destruindo a autenticidade e o não repúdio.
A confusão entre assinatura e sigilo é a pegadinha clássica deste tema. Na cifração para confidencialidade, o remetente cifra a mensagem com a chave pública do destinatário, e somente o destinatário, com sua chave privada, consegue decifrá-la. Já na assinatura digital, o processo é espelhado: o emissor cifra o hash com a própria chave privada, e qualquer destinatário verifica com a chave pública do emissor. São operações inversas, e a banca adora trocá-las.
A banca inverte o papel das chaves na assinatura digital. O candidato que memorizou "chave pública cifra, chave privada decifra" (regra do sigilo) acaba marcando Certo — mas na assinatura é o contrário: privada assina, pública verifica. Guarde o par: sigilo = pública do destinatário cifra; assinatura = privada do emissor assina.
Na prática, o certificado digital entra como o elo que vincula a chave pública ao titular. Quando você recebe uma mensagem assinada, o certificado digital do emissor — emitido por uma Autoridade Certificadora (AC) — contém a chave pública dele, e é com ela que você verifica a assinatura. O certificado garante que aquela chave pública realmente pertence à pessoa que diz ser o emissor, fechando o ciclo de confiança.
Agora, aplicando o critério ao item: ele afirma que a assinatura é gerada com a chave pública e verificada com a privada. Isso está invertido. A geração exige a chave privada (secreta), e a verificação usa a pública (aberta a todos).
O item inverte completamente o uso das chaves na assinatura digital. A assinatura é gerada com a chave privada do emissor — é ela que, ao cifrar o hash da mensagem, prova a autoria e garante o não repúdio. A verificação é feita com a chave pública correspondente, que qualquer destinatário pode obter (inclusive via certificado digital). Se a assinatura fosse gerada com a chave pública, qualquer pessoa poderia assinar em nome de qualquer outra, e o mecanismo perderia toda a sua função de autenticidade e irretratabilidade.
Gabarito: ❌ ERRADO (letra E).
Link permanente: /questoes/ce390779