Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança física e lógica — FGV 2023

Segurança da InformaçãoSegurança física e lógica
Código
fg072433
Banca
FGV
Órgão
TJ-RN
Ano
2023
Nível
Superior
Cargo
Analista Judiciário - Tecnologia de Informação – Análise de Sistemas
O desenvolvedor Jacó está implementando a aplicação AppJus. A autenticação dos usuários na AppJus utiliza o protocolo OpenID Connect. A fim de constatar o recebimento do ID Token, Jacó criou na AppJus a tela DbgAuth, onde devem ser exibidos o identificador único atribuído pelo provedor de OpenID ao usuário autenticado e a data-hora de emissão do ID Token.Sendo assim, para exibir a DbgAuth, Jacó deve extrair do ID Token os valores dos atributos:
  1. Aiss e sub;
  2. Biat e sub;
  3. Ciss e iat;
  4. Dacr e iat;
  5. Eiss e acr.
Revelar gabarito e comentário

GabaritoB — iat e sub;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ID Token no OpenID Connect

Gabarito: letra B. O ID Token do OpenID Connect é um token JWT que carrega informações sobre a autenticação do usuário. Para exibir o identificador único atribuído pelo provedor e a data-hora de emissão, as claims corretas são iat (issued at) e sub (subject). A claim sub é o identificador único do usuário; a claim iat é o timestamp de emissão do token.

ID Token (OpenID Connect)
  • 1Claims obrigatórias
    • iss (issuer — provedor)
    • sub (subject — identificador do usuário)
    • aud (audience — destinatário)
    • exp (expiration — expiração)
    • iat (issued at — emissão)
  • 2DbgAuth (o que exibir)
    • sub → identificador único do usuário
    • iat → data-hora de emissão
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

iss e subiss (issuer) identifica o provedor de OpenID, não o usuário. O atributo sub está correto, mas iss não é o momento da emissão.

Alternativa B — ✅ Correta ⟵ GABARITO

iat e subiat é o momento de emissão; sub é o identificador único do usuário. Ambos são campos obrigatórios do ID Token conforme a especificação OpenID Connect Core.

Alternativa C — ❌ Incorreta

iss e iatiss é o emissor, não o identificador do usuário. Apenas iat atende, mas iss não é o que se pede.

Alternativa D — ❌ Incorreta

acr e iatacr (Authentication Context Class Reference) indica o nível de segurança da autenticação, não o identificador do usuário. iat está correto, mas acr não.

Alternativa E — ❌ Incorreta

iss e acr – Nenhum dos dois atende: iss é o emissor, acr é o contexto de autenticação. Falta tanto o identificador do usuário quanto a data-hora de emissão.

NÃO CAIA NESSA!

Memorize as claims obrigatórias do ID Token: iss, sub, aud, exp, iat. Em especial, sub (subject) é o identificador do usuário e iat (issued at) é o momento de emissão. A banca costuma trocar iss por iat ou sub, então fique atento ao significado de cada uma.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg072433