Questão de Segurança da Informação — OAuth — CESPE / CEBRASPE 2025
Segurança da Informação›OAuth
Código
ce418116
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
AJ TRF6
Julgue o item a seguir, relativo aos serviços de autenticação Keycloak e OAuth 2.0.
De acordo com a especificação OAuth 2.0, o token de acesso, credencial utilizada para acessar recursos protegidos, é uma string que representa uma autorização emitida para o cliente.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OAuth 2.0: Access Token e Autorização
Gabarito: C (Certo). A afirmação está correta: o access token é, de fato, uma credencial utilizada para acessar recursos protegidos e representa uma autorização emitida para o cliente, conforme a especificação OAuth 2.0 (RFC 6749). O token de acesso é o principal mecanismo pelo qual o cliente obtém acesso aos recursos em nome do usuário, sem expor suas credenciais.
O OAuth 2.0 é um protocolo de autorização, não de autenticação. Ele permite que um aplicativo (cliente) acesse recursos protegidos em nome de um usuário (resource owner), mediante a emissão de um token de acesso pelo servidor de autorização. Esse token é uma string que representa a autorização concedida, com escopo e validade definidos. O cliente o utiliza para fazer requisições ao servidor de recursos, que valida o token e concede o acesso.
A definição do enunciado está alinhada com a RFC 6749, que descreve o access token como uma credencial usada para acessar recursos protegidos. O token é emitido após a autenticação do usuário e a autorização do acesso, e pode ter formatos variados (como JWT), mas sua função essencial é representar a autorização concedida ao cliente.
É importante distinguir o access token do refresh token: enquanto o primeiro é usado para acessar recursos e tem vida curta, o segundo é usado para obter novos access tokens quando o atual expira, sem exigir novo login. Além disso, o access token não deve ser interpretado pelo cliente; quem valida e entende o token é o servidor de recursos.
A banca explora a confusão entre autorização e autenticação, mas aqui a definição está correta. O access token é, por definição, uma autorização emitida para o cliente, e não uma credencial de autenticação do usuário. Portanto, o item está Certo.
OAuth 2.0 (RFC 6749): Protocolo de autorização (Cliente acessa recursos em nome do usuário, Não expõe credenciais); Access token (Credencial para acessar recursos protegidos, Representa autorização emitida ao cliente, Vida curta, Validado pelo servidor de recursos); Refresh token (Obtém novos access tokens, Sem novo login)
Alternativa C — ✅ Certo ⟵ GABARITO
A afirmação está correta. O access token é uma string que representa a autorização concedida ao cliente para acessar recursos protegidos. Ele é emitido pelo servidor de autorização após a autenticação do usuário e a aprovação do acesso. O cliente o utiliza nas requisições ao servidor de recursos, que valida o token e libera o acesso. Essa definição está em conformidade com a RFC 6749, que estabelece o OAuth 2.0.
PEGA ESSA DICA!
Para fixar, lembre-se: no OAuth 2.0, o access token é a "chave" que o cliente apresenta ao servidor de recursos para acessar os dados. Ele representa a autorização, não a identidade do usuário. O refresh token, por outro lado, serve para renovar o access token sem novo login.