Questão de Segurança da Informação — Segurança física e lógica — FGV 2023
Segurança da Informação›Segurança física e lógica
Código
fg072433
Banca
FGV
Órgão
TJ-RN
Ano
2023
Nível
Superior
Cargo
Analista Judiciário - Tecnologia de Informação – Análise de Sistemas
O desenvolvedor Jacó está implementando a aplicação AppJus. A autenticação dos usuários na AppJus utiliza o protocolo OpenID Connect. A fim de constatar o recebimento do ID Token, Jacó criou na AppJus a tela DbgAuth, onde devem ser exibidos o identificador único atribuído pelo provedor de OpenID ao usuário autenticado e a data-hora de emissão do ID Token.Sendo assim, para exibir a DbgAuth, Jacó deve extrair do ID Token os valores dos atributos:
Aiss e sub;
Biat e sub;
Ciss e iat;
Dacr e iat;
Eiss e acr.
Revelar gabarito e comentário▾
GabaritoB — iat e sub;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ID Token no OpenID Connect
Gabarito: letra B. O ID Token do OpenID Connect é um token JWT que carrega informações sobre a autenticação do usuário. Para exibir o identificador único atribuído pelo provedor e a data-hora de emissão, as claims corretas são iat (issued at) e sub (subject). A claim sub é o identificador único do usuário; a claim iat é o timestamp de emissão do token.
ID Token (OpenID Connect)
1Claims obrigatórias
iss (issuer — provedor)
sub (subject — identificador do usuário)
aud (audience — destinatário)
exp (expiration — expiração)
iat (issued at — emissão)
2DbgAuth (o que exibir)
sub → identificador único do usuário
iat → data-hora de emissão
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
iss e sub – iss (issuer) identifica o provedor de OpenID, não o usuário. O atributo sub está correto, mas iss não é o momento da emissão.
Alternativa B — ✅ Correta ⟵ GABARITO
iat e sub – iat é o momento de emissão; sub é o identificador único do usuário. Ambos são campos obrigatórios do ID Token conforme a especificação OpenID Connect Core.
Alternativa C — ❌ Incorreta
iss e iat – iss é o emissor, não o identificador do usuário. Apenas iat atende, mas iss não é o que se pede.
Alternativa D — ❌ Incorreta
acr e iat – acr (Authentication Context Class Reference) indica o nível de segurança da autenticação, não o identificador do usuário. iat está correto, mas acr não.
Alternativa E — ❌ Incorreta
iss e acr – Nenhum dos dois atende: iss é o emissor, acr é o contexto de autenticação. Falta tanto o identificador do usuário quanto a data-hora de emissão.
NÃO CAIA NESSA!
Memorize as claims obrigatórias do ID Token: iss, sub, aud, exp, iat. Em especial, sub (subject) é o identificador do usuário e iat (issued at) é o momento de emissão. A banca costuma trocar iss por iat ou sub, então fique atento ao significado de cada uma.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)