Pular para o conteúdo principal

Questão de Segurança da Informação — OAuth — CESPE / CEBRASPE 2025

Segurança da InformaçãoOAuth
Código
ce418114
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
AJ TRF6

Julgue o item a seguir, relativo ao protocolo de autenticação OAuth 2.0.

 

Segundo o OAuth 2.0, o SSO (single sign-on) ocorre quando um usuário, ao fazer login em um aplicativo, automaticamente faz login em outros aplicativos.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OAuth 2.0 e SSO (single sign-on)

Gabarito: letra C (Certo). A afirmação está correta: o SSO (single sign-on) é exatamente o mecanismo pelo qual um usuário, após autenticar-se uma única vez em um provedor de identidade, obtém acesso automático a múltiplos aplicativos sem precisar repetir o login. Embora o OAuth 2.0 seja, por natureza, um protocolo de autorização (e não de autenticação), ele é frequentemente utilizado como base para implementar SSO, especialmente quando combinado com o OpenID Connect (OIDC), que adiciona a camada de autenticação sobre o OAuth 2.0.

O OAuth 2.0 é um padrão aberto de delegação de autorização, projetado para permitir que um aplicativo (cliente) acesse recursos protegidos em nome de um usuário (resource owner), sem que o aplicativo tenha acesso às credenciais do usuário. Em vez de compartilhar senhas, o OAuth 2.0 utiliza tokens de acesso emitidos por um servidor de autorização. Esse modelo é a base de muitos sistemas de login único: o usuário autentica-se uma vez no servidor de autorização (que atua como provedor de identidade) e, a partir daí, os tokens emitidos são aceitos por diversos serviços (resource servers), permitindo o acesso automático a todos eles.

É importante distinguir o OAuth 2.0 do SAML (Security Assertion Markup Language). O SAML é um protocolo de autenticação e autorização, tradicionalmente usado em ambientes corporativos para SSO, baseado em XML. O OAuth 2.0, por sua vez, é focado em autorização, mas, quando combinado com o OpenID Connect, também viabiliza SSO. A banca explora justamente essa distinção: muitos candidatos marcam a questão como errada por pensar que o OAuth 2.0 não suporta SSO, mas a afirmação do enunciado descreve corretamente o conceito de SSO, que pode ser implementado com OAuth 2.0 (via OIDC).

Na prática, o fluxo de SSO com OAuth 2.0 funciona assim: o usuário tenta acessar um aplicativo (cliente), que o redireciona para o servidor de autorização. O usuário autentica-se ali (por exemplo, com usuário e senha) e o servidor emite um token de acesso. Esse token é então apresentado aos demais aplicativos, que o validam e concedem acesso sem exigir novo login. É exatamente o que descreve o enunciado: "ao fazer login em um aplicativo, automaticamente faz login em outros aplicativos".

A pegadinha desta questão está em associar o SSO exclusivamente ao SAML e concluir que o OAuth 2.0 não o suporta. No entanto, o OAuth 2.0, especialmente com o OpenID Connect, é amplamente utilizado para implementar SSO em aplicações web e móveis. Portanto, a afirmação está correta.

  1. 1Usuário acessa app (cliente)
  2. 2Redireciona ao servidor de autorização
  3. 3Usuário autentica uma vez
  4. 4Servidor emite token de acesso
  5. 5Token validado nos demais apps
LEVEL · soulevel.com.br

Item — ✅ CERTO

A afirmação descreve com precisão o conceito de SSO (single sign-on): um usuário autentica-se uma única vez e obtém acesso automático a múltiplos aplicativos. Esse é o objetivo central do SSO, e o OAuth 2.0, quando combinado com o OpenID Connect, é uma das tecnologias que viabilizam esse comportamento. O enunciado não afirma que o OAuth 2.0 é um protocolo de autenticação; apenas descreve o efeito do SSO, que pode ser alcançado com o OAuth 2.0. Portanto, o item está certo.

Gabarito: letra C (Certo).

Link permanente: /questoes/ce418114