Pular para o conteúdo principal

Questão de Segurança da Informação — OAuth — CESPE / CEBRASPE 2025

Segurança da InformaçãoOAuth
Código
ce418116
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
AJ TRF6

Julgue o item a seguir, relativo aos serviços de autenticação Keycloak e OAuth 2.0.

 

De acordo com a especificação OAuth 2.0, o token de acesso, credencial utilizada para acessar recursos protegidos, é uma string que representa uma autorização emitida para o cliente.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OAuth 2.0: Access Token e Autorização

Gabarito: C (Certo). A afirmação está correta: o access token é, de fato, uma credencial utilizada para acessar recursos protegidos e representa uma autorização emitida para o cliente, conforme a especificação OAuth 2.0 (RFC 6749). O token de acesso é o principal mecanismo pelo qual o cliente obtém acesso aos recursos em nome do usuário, sem expor suas credenciais.

O OAuth 2.0 é um protocolo de autorização, não de autenticação. Ele permite que um aplicativo (cliente) acesse recursos protegidos em nome de um usuário (resource owner), mediante a emissão de um token de acesso pelo servidor de autorização. Esse token é uma string que representa a autorização concedida, com escopo e validade definidos. O cliente o utiliza para fazer requisições ao servidor de recursos, que valida o token e concede o acesso.

A definição do enunciado está alinhada com a RFC 6749, que descreve o access token como uma credencial usada para acessar recursos protegidos. O token é emitido após a autenticação do usuário e a autorização do acesso, e pode ter formatos variados (como JWT), mas sua função essencial é representar a autorização concedida ao cliente.

É importante distinguir o access token do refresh token: enquanto o primeiro é usado para acessar recursos e tem vida curta, o segundo é usado para obter novos access tokens quando o atual expira, sem exigir novo login. Além disso, o access token não deve ser interpretado pelo cliente; quem valida e entende o token é o servidor de recursos.

A banca explora a confusão entre autorização e autenticação, mas aqui a definição está correta. O access token é, por definição, uma autorização emitida para o cliente, e não uma credencial de autenticação do usuário. Portanto, o item está Certo.

1Protocolo de autorização
Cliente acessa recursos em nome do usuário
Não expõe credenciais
2Access token
Credencial para acessar recursos protegidos
Representa autorização emitida ao cliente
Vida curta
Validado pelo servidor de recursos
3Refresh token
Obtém novos access tokens
Sem novo login
OAuth 2.0 (RFC 6749)
LEVELsoulevel.com.br
OAuth 2.0 (RFC 6749): Protocolo de autorização (Cliente acessa recursos em nome do usuário, Não expõe credenciais); Access token (Credencial para acessar recursos protegidos, Representa autorização emitida ao cliente, Vida curta, Validado pelo servidor de recursos); Refresh token (Obtém novos access tokens, Sem novo login)

Alternativa C — ✅ Certo ⟵ GABARITO

A afirmação está correta. O access token é uma string que representa a autorização concedida ao cliente para acessar recursos protegidos. Ele é emitido pelo servidor de autorização após a autenticação do usuário e a aprovação do acesso. O cliente o utiliza nas requisições ao servidor de recursos, que valida o token e libera o acesso. Essa definição está em conformidade com a RFC 6749, que estabelece o OAuth 2.0.

PEGA ESSA DICA!

Para fixar, lembre-se: no OAuth 2.0, o access token é a "chave" que o cliente apresenta ao servidor de recursos para acessar os dados. Ele representa a autorização, não a identidade do usuário. O refresh token, por outro lado, serve para renovar o access token sem novo login.

Gabarito: C (Certo).

Link permanente: /questoes/ce418116