Questão de Segurança da Informação — OAuth — CESPE / CEBRASPE 2025
Segurança da Informação›OAuth
Código
ce418114
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
AJ TRF6
Julgue o item a seguir, relativo ao protocolo de autenticação OAuth 2.0.
Segundo o OAuth 2.0, o SSO (single sign-on) ocorre quando um usuário, ao fazer login em um aplicativo, automaticamente faz login em outros aplicativos.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OAuth 2.0 e SSO (single sign-on)
Gabarito: letra C (Certo). A afirmação está correta: o SSO (single sign-on) é exatamente o mecanismo pelo qual um usuário, após autenticar-se uma única vez em um provedor de identidade, obtém acesso automático a múltiplos aplicativos sem precisar repetir o login. Embora o OAuth 2.0 seja, por natureza, um protocolo de autorização (e não de autenticação), ele é frequentemente utilizado como base para implementar SSO, especialmente quando combinado com o OpenID Connect (OIDC), que adiciona a camada de autenticação sobre o OAuth 2.0.
O OAuth 2.0 é um padrão aberto de delegação de autorização, projetado para permitir que um aplicativo (cliente) acesse recursos protegidos em nome de um usuário (resource owner), sem que o aplicativo tenha acesso às credenciais do usuário. Em vez de compartilhar senhas, o OAuth 2.0 utiliza tokens de acesso emitidos por um servidor de autorização. Esse modelo é a base de muitos sistemas de login único: o usuário autentica-se uma vez no servidor de autorização (que atua como provedor de identidade) e, a partir daí, os tokens emitidos são aceitos por diversos serviços (resource servers), permitindo o acesso automático a todos eles.
É importante distinguir o OAuth 2.0 do SAML (Security Assertion Markup Language). O SAML é um protocolo de autenticação e autorização, tradicionalmente usado em ambientes corporativos para SSO, baseado em XML. O OAuth 2.0, por sua vez, é focado em autorização, mas, quando combinado com o OpenID Connect, também viabiliza SSO. A banca explora justamente essa distinção: muitos candidatos marcam a questão como errada por pensar que o OAuth 2.0 não suporta SSO, mas a afirmação do enunciado descreve corretamente o conceito de SSO, que pode ser implementado com OAuth 2.0 (via OIDC).
Na prática, o fluxo de SSO com OAuth 2.0 funciona assim: o usuário tenta acessar um aplicativo (cliente), que o redireciona para o servidor de autorização. O usuário autentica-se ali (por exemplo, com usuário e senha) e o servidor emite um token de acesso. Esse token é então apresentado aos demais aplicativos, que o validam e concedem acesso sem exigir novo login. É exatamente o que descreve o enunciado: "ao fazer login em um aplicativo, automaticamente faz login em outros aplicativos".
A pegadinha desta questão está em associar o SSO exclusivamente ao SAML e concluir que o OAuth 2.0 não o suporta. No entanto, o OAuth 2.0, especialmente com o OpenID Connect, é amplamente utilizado para implementar SSO em aplicações web e móveis. Portanto, a afirmação está correta.
1Usuário acessa app (cliente)
2Redireciona ao servidor de autorização
3Usuário autentica uma vez
4Servidor emite token de acesso
5Token validado nos demais apps
LEVEL · soulevel.com.br
Item — ✅ CERTO
A afirmação descreve com precisão o conceito de SSO (single sign-on): um usuário autentica-se uma única vez e obtém acesso automático a múltiplos aplicativos. Esse é o objetivo central do SSO, e o OAuth 2.0, quando combinado com o OpenID Connect, é uma das tecnologias que viabilizam esse comportamento. O enunciado não afirma que o OAuth 2.0 é um protocolo de autenticação; apenas descreve o efeito do SSO, que pode ser alcançado com o OAuth 2.0. Portanto, o item está certo.