Pular para o conteúdo principal

Questão de Segurança da Informação — Algoritmos de Criptografia — CESPE / CEBRASPE 2025

Segurança da InformaçãoAlgoritmos de Criptografia
Código
ce418130
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
TJ TRF6
Acerca de prevenção e combate a ataques a redes de computadores, criptografia e certificação digital, julgue o item a seguir.   Quando uma chave privada é exposta indevidamente, ela pode ser revogada, mas os dados criptografados anteriormente continuam acessíveis e certificados para os detentores da chave pública equivalente.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Revogação de chave privada e acesso a dados criptografados

❌ ERRADO. O item está incorreto porque, quando uma chave privada é exposta indevidamente, a revogação do certificado digital associado impede que a chave pública correspondente continue sendo usada para novas operações de confiança, mas não torna os dados que já foram criptografados com essa chave pública inacessíveis. Em criptografia assimétrica, a chave privada é a única capaz de decifrar o que foi cifrado com a chave pública do par; se a chave privada vazou, quem a obteve pode decifrar os dados anteriormente criptografados, independentemente de qualquer revogação posterior. A revogação atua sobre a validade do certificado para o futuro, não sobre o passado criptográfico.

A criptografia assimétrica (ou de chave pública) trabalha com um par de chaves matematicamente vinculadas: a chave pública, que pode ser amplamente distribuída, e a chave privada, que deve ser mantida em segredo absoluto pelo seu titular. A segurança do sistema repousa exatamente nesse segredo: qualquer pessoa pode cifrar uma mensagem usando a chave pública do destinatário, mas somente o detentor da chave privada correspondente consegue decifrá-la. Essa é a base da confidencialidade no modelo assimétrico — e é por isso que a exposição da chave privada é um evento catastrófico: quem a obtém passa a ter o mesmo poder de decifrar que o titular legítimo.

A revogação de um certificado digital (por meio de listas de certificados revogados — LCR — ou do protocolo OCSP) tem por finalidade declarar que aquele certificado não é mais confiável para operações futuras. Ou seja, a partir da revogação, a chave pública contida no certificado não deve mais ser usada para cifrar novas mensagens destinadas àquele titular, nem para verificar assinaturas digitais como se fossem válidas. Contudo, a revogação não tem o poder de "descriptografar" ou "invalidar" dados que já foram cifrados com aquela chave pública antes do vazamento. Se a chave privada foi comprometida, o atacante que a possui pode decifrar todo o histórico de mensagens cifradas com a chave pública correspondente — a revogação chega tarde para proteger o passado.

Um exemplo concreto: imagine que Alice publique sua chave pública e receba diversas mensagens cifradas com ela. Se a chave privada de Alice vazar, um atacante (Eve) que a obtenha poderá decifrar todas essas mensagens, mesmo que Alice revogue imediatamente seu certificado. A revogação apenas impede que novas mensagens sejam cifradas com aquela chave pública (porque os remetentes consultarão a LCR e verão o certificado como inválido), mas não desfaz o dano já causado. Por isso, a prática recomendada é, além de revogar, trocar o par de chaves e re-criptografar os dados sensíveis com a nova chave pública.

A pegadinha da banca está em sugerir que a revogação "protege" os dados já criptografados, como se a revogação tivesse efeito retroativo. Na verdade, a revogação tem efeito prospectivo (para o futuro), não retroativo. O candidato que confunde esses dois planos — o da validade do certificado e o da capacidade de decifrar — tende a marcar "certo", caindo na armadilha. A distinção crucial é: revogação afeta a confiança no certificado para novas operações; o vazamento da chave privada compromete a confidencialidade de tudo que foi cifrado com a chave pública correspondente, passado e futuro.

Vazamento da chave privada
  • 1Efeito sobre o passado
    • Dados já cifrados ficam acessíveis
    • Revogação não desfaz decifração
  • 2Efeito da revogação (futuro)
    • Impede novas cifragens
    • Invalida certificado (LCR/OCSP)
  • 3Mitigação recomendada
    • Trocar o par de chaves
    • Re-criptografar dados sensíveis
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca explora a confusão entre o efeito da revogação (prospectivo) e o efeito do vazamento da chave privada (retroativo sobre dados já cifrados). O candidato que pensa "revogou, então está protegido" erra: a revogação não impede que quem já tem a chave privada decifre o que foi cifrado antes. Guarde: revogação = futuro; vazamento = passado comprometido.

PEGA ESSA DICA!

Em questões sobre vazamento de chave privada, pergunte-se sempre: "o que a revogação realmente impede?" Ela impede novas cifragens com a chave pública e novas verificações de assinatura, mas nunca desfaz a decifração de dados já cifrados. Se a alternativa afirmar que dados anteriores continuam acessíveis, ela está correta; se afirmar que ficam protegidos, está errada.

Gabarito: letra E (ERRADO).

Link permanente: /questoes/ce418130